sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Instagram copia Snapchat e lança Instants para fotos rápidas
14 de maio de 2026
O que faz alguém defender uma marca sem ser remunerado? Entenda
13 de maio de 2026
Novo padrão para indicar o uso de IA no cinema estreia no Festival de Cannes
13 de maio de 2026
Dados que Sentem: Ferdi Alici provoca debate sobre IA viva na São Paulo Innovation Week
13 de maio de 2026
quinta-feira, maio 14, 2026
Top Posts
Instagram copia Snapchat e lança Instants para fotos...
O que faz alguém defender uma marca sem...
Novo padrão para indicar o uso de IA...
Dados que Sentem: Ferdi Alici provoca debate sobre...
Felicidade no trabalho aumenta lucro e produtividade, diz...
Valor repassado por Vorcaro a filme de Bolsonaro...
Pesquisador vaza duas falhas graves no Windows, incluindo...
Zema diz que contato de Flávio Bolsonaro com...
Petrobras pretende atender 35% da demanda de fertilizantes...
FF7 Rebirth e mais games de PS5 e...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Instagram copia Snapchat e lança Instants para fotos rápidas
14 de maio de 2026
O que faz alguém defender uma marca sem ser remunerado? Entenda
13 de maio de 2026
Novo padrão para indicar o uso de IA no cinema estreia no Festival de Cannes
13 de maio de 2026
Dados que Sentem: Ferdi Alici provoca debate sobre IA viva na São Paulo Innovation Week
13 de maio de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Instagram copia Snapchat e lança Instants para fotos rápidas
14 de maio de 2026
O que faz alguém defender uma marca sem ser remunerado? Entenda
13 de maio de 2026
Novo padrão para indicar o uso de IA no cinema estreia no Festival de Cannes
13 de maio de 2026
Dados que Sentem: Ferdi Alici provoca debate sobre IA viva na São Paulo Innovation Week
13 de maio de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Cibercriminosos infectam mais de mil ambientes em nuvem durante ataque massivo

por SampaNews 25 de março de 2026
25 de março de 2026
21

Milhares de ambientes em nuvem foram infectados por malware de roubo de credenciais depois que o grupo criminoso TeamPCP comprometeu o Trivy, scanner de código aberto mantido pela Aqua Security. O ataque foi identificado pelo pesquisador de segurança Paul McCarty no final da semana passada e ainda está em expansão.

“Sabemos de mais de 1.000 ambientes SaaS afetados neste momento que estão lidando ativamente com esse agente de ameaça específico”, disse Charles Carmakal, diretor de tecnologia da Mandiant Consulting, durante um evento do Google. “Essas mais de 1.000 vítimas provavelmente se expandirão para outras 500, outras 1.000, talvez outras 10.000.”

smart_display

Nossos vídeos em destaque

Os criminosos estão colaborando com grupos de extorsão de alto perfil, incluindo o Lapsus. “Estamos vendo uma convergência perigosa entre invasores da cadeia de suprimentos e grupos de extorsão de alto perfil como o LAPSUS$”, disse Ben Read, pesquisador-chefe da Wiz, empresa de segurança pertencente ao Google.

LAPSUS$ é um grupo de cibercriminosos conhecido por ataques cibernéticos a grandes empresas de tecnologia.

Eles são baseados principalmente nos Estados Unidos, no Reino Unido, no Canadá e na Europa Ocidental.

Por que o Trivy era um alvo valioso

O Trivy é uma ferramenta de código aberto usada para identificar vulnerabilidades, configurações incorretas e segredos expostos em ambientes de desenvolvimento.

Desenvolvedores costumam integrá-lo diretamente em seus pipelines de CI/CD, sistemas automatizados de construção e publicação de software.

alerta-de-email-suspeito-com-icone-de-aviso-vermelho-ciberseguranca-ataque-digital-e-ameaca-virtual-phishing
Integração permite acesso total a informações críticas.

Essa integração é o que tornava o scanner um alvo estratégico. Quem controla o Trivy tem acesso a chaves de API, credenciais de nuvem, tokens do GitHub e uma série de outros segredos confidenciais que passam pelo pipeline durante o desenvolvimento.

Como o ataque foi construído

O comprometimento começou em fevereiro, quando o TeamPCP explorou uma configuração incorreta no componente GitHub Action do Trivy. O grupo roubou um token de acesso privilegiado. Essa falha nunca foi totalmente corrigida.

Em março, os criminosos usaram esse token para fazer commits fraudulentos no repositório oficial do Trivy. A versão 0.69.4 foi comprometida. O grupo distribuiu imagens de contêineres maliciosas e versões adulteradas diretamente pelo GitHub.

github.jpg
GitHub é uma plataforma de hospedagem de código-fonte e colaboração do mundo, baseada na nuvem.

Pesquisadores da Socket e da Wiz determinaram que o ataque atingiu múltiplos componentes ao mesmo tempo. Incluindo o scanner principal, a ação trivy-action do GitHub Action e a ação setup-trivy do GitHub Action. Os invasores forçaram a atualização de 75 das 76 tags do trivy-action para versões maliciosas.

O resultado prático era simples. Qualquer desenvolvedor que abrisse o scanner em seu pipeline de desenvolvimento executava automaticamente um malware de roubo de informações.

“Com mais de 10.000 arquivos de fluxo de trabalho no GitHub fazendo referência a essa ação, o alcance potencial do ataque é significativo”, afirmou o analista da Socket, Philipp Burckhardt.

malware-anydesk.jpg
Malware usado na campanha não exige interação direta da vítima.

A expansão para outros ecossistemas

O ataque não ficou restrito ao Trivy. Pesquisadores descobriram que o TeamPCP expandiu suas operações para infectar o ecossistema npm, o maior repositório de bibliotecas JavaScript do mundo. O ataque foi feito por meio de um worm inédito batizado de CanisterWorm.

O worm foi implantado usando tokens de publicação roubados durante o ataque inicial ao Trivy. Esses tokens funcionam como senhas que permitem publicar pacotes em nome de uma conta legítima.

O liteLLM também foi comprometido. Esse componente de middleware de inteligência artificial está presente em 36% de todos os ambientes de nuvem, segundo a Wiz. Os criminosos infectaram a ferramenta com um trojan.

celular-android-falso-trojan-pre-instalado.jpg
Trojan é um tipo de malware que se “esconde” dentro de arquivos legítimos, como um Cavalo de Tróia.

“Ao se espalhar horizontalmente pelo ecossistema, atingindo ferramentas como o liteLLM, presentes em mais de um terço dos ambientes de nuvem, eles estão criando um efeito bola de neve”, disse Read. “Este não é um incidente isolado. É uma campanha sistêmica que exige que as equipes de segurança tomem medidas.”

A vandalização da Aqua Security

No domingo, além de identificar imagens maliciosas adicionais publicadas no Docker Hub, os pesquisadores observaram que o TeamPCP invadiu o GitHub interno da própria Aqua Security, a empresa que mantém o Trivy.

Os criminosos renomearam todos os 44 repositórios internos da companhia e expuseram código-fonte interno, configurações de CI/CD e bases de conhecimento. A descrição de cada repositório foi alterada para uma única mensagem: “TeamPCP domina a Aqua Security.”

segurança.png
 

De acordo com a Socket, “embora o escopo total desse acesso permaneça incerto, a presença desses repositórios indica um nível mais profundo de controle sobre a organização do GitHub durante o ataque.”

O que diz a Aqua Security

De acordo com a companhia-mãe, a resposta ao ataque está em fase de remediação e documentação. A empresa afirma que a investigação principal e as ações de contenção imediatas praticamente concluídas. Agora, a israelense focará em consolidar as descobertas e comunicá-las de forma clara aos clientes e partes interessadas.

“Estamos desenvolvendo documentação formal que inclui o cronograma confirmado, as ações tomadas para remediar o incidente e materiais de apoio para garantia e atestação do cliente. Em paralelo, estamos interagindo diretamente com os clientes para fornecer atualizações estruturadas e garantir que eles tenham as informações necessárias para avaliar qualquer impacto potencial em seus ambientes”, explica a companhia.

O que vem a seguir

Em mensagens públicas publicadas no Telegram, os próprios atacantes anunciaram que pretendem continuar visando outros projetos populares de código aberto.

Carmakal afirma que eles são conhecidos por serem excepcionalmente agressivos em suas extorsões. Eles são muito barulhentos, muito agressivos, e por isso acabaremos vendo o impacto nos próximos dias, semanas e meses.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Câmara deve votar PEC pelo fim da escala 6×1 em maio, antecipa Motta
próxima postagem
“Jogando parado”: por que momento atual favorece Flávio Bolsonaro, segundo cientista

Você também pode gostar

Instagram copia Snapchat e lança Instants para fotos...

14 de maio de 2026

O que faz alguém defender uma marca sem...

13 de maio de 2026

Novo padrão para indicar o uso de IA...

13 de maio de 2026

Dados que Sentem: Ferdi Alici provoca debate sobre...

13 de maio de 2026

POSTS MAIS RECENTES

  • Instagram copia Snapchat e lança Instants para fotos rápidas
  • O que faz alguém defender uma marca sem ser remunerado? Entenda
  • Novo padrão para indicar o uso de IA no cinema estreia no Festival de Cannes
  • Dados que Sentem: Ferdi Alici provoca debate sobre IA viva na São Paulo Innovation Week
  • Felicidade no trabalho aumenta lucro e produtividade, diz Bruno Gonçalves no SPIW

Siga-nos

  • Recente
  • Popular
  • Instagram copia Snapchat e lança Instants para fotos rápidas

    14 de maio de 2026
  • O que faz alguém defender uma marca sem ser remunerado? Entenda

    13 de maio de 2026
  • Novo padrão para indicar o uso de IA no cinema estreia no Festival de Cannes

    13 de maio de 2026
  • Dados que Sentem: Ferdi Alici provoca debate sobre IA viva na São Paulo Innovation Week

    13 de maio de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

Valor repassado por Vorcaro a filme de Bolsonaro...

13 de maio de 2026

Pesquisador vaza duas falhas graves no Windows, incluindo...

13 de maio de 2026

Zema diz que contato de Flávio Bolsonaro com...

13 de maio de 2026

Petrobras pretende atender 35% da demanda de fertilizantes...

13 de maio de 2026

FF7 Rebirth e mais games de PS5 e...

13 de maio de 2026

Leitura obrigatória

  • Instagram copia Snapchat e lança Instants para fotos rápidas

    14 de maio de 2026
  • O que faz alguém defender uma marca sem ser remunerado? Entenda

    13 de maio de 2026
  • Novo padrão para indicar o uso de IA no cinema estreia no Festival de Cannes

    13 de maio de 2026
  • Dados que Sentem: Ferdi Alici provoca debate sobre IA viva na São Paulo Innovation Week

    13 de maio de 2026
  • Felicidade no trabalho aumenta lucro e produtividade, diz Bruno Gonçalves no SPIW

    13 de maio de 2026

Newsletter

Posts relacionados

  • Instagram copia Snapchat e lança Instants para fotos rápidas

    14 de maio de 2026
  • O que faz alguém defender uma marca sem ser remunerado? Entenda

    13 de maio de 2026
  • Novo padrão para indicar o uso de IA no cinema estreia no Festival de Cannes

    13 de maio de 2026
  • Dados que Sentem: Ferdi Alici provoca debate sobre IA viva na São Paulo Innovation Week

    13 de maio de 2026
  • Felicidade no trabalho aumenta lucro e produtividade, diz Bruno Gonçalves no SPIW

    13 de maio de 2026

Mais vistas da semana

Novo botnet sequestra dispositivos domésticos para vender ataques DDoS
8 de maio de 2026
O que fazer com os produtos da Ypê após suspensão da Anvisa?
8 de maio de 2026
Rubi de 11 mil quilates em Mianmar desafia lógica do mercado de pedras preciosas
8 de maio de 2026

Postagens Aleatórias

Crime organizado exige nova estratégia do Estado, diz Human Rights Watch
4 de fevereiro de 2026
México: Sheinbaum anuncia reforma eleitoral e Congresso reduz jornada de trabalho
25 de fevereiro de 2026
Alckmin destaca avanço da balança comercial e confirma saída de ministério
5 de março de 2026

Categorias Populares

  • Tecnologia (4.004)
  • Política (3.033)
  • Mundo (2.803)
  • Campinas (1.363)
  • Economia (1.060)
  • Negócios (1.039)
  • Auto (775)
  • Bragança Paulista (712)
  • Esporte (429)
  • Cultura (316)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home