sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Viracopos é eleito Aeroporto de Carga do Ano e conquista prêmio mundial pela 2ª vez
28 de junho de 2026
Unicamp mantém 2º lugar entre as melhores universidades do Brasil em ranking internacional
28 de junho de 2026
A transformação digital das PMEs acontece por necessidade
28 de junho de 2026
Parada LGBT+ acontece neste domingo; veja atrações e mudanças no trânsito e transporte público
28 de junho de 2026
domingo, junho 28, 2026
Top Posts
Viracopos é eleito Aeroporto de Carga do Ano...
Unicamp mantém 2º lugar entre as melhores universidades...
A transformação digital das PMEs acontece por necessidade
Parada LGBT+ acontece neste domingo; veja atrações e...
Butantan está recrutando na região idosos para teste...
VW Santana, Chevrolet Monza e Ford Versailles: qual...
Life is Strange de graça, GTA 5 em...
Carro elétrico da Shell tem bateria imersa em...
CazéTV: Entenda polêmica envolvendo propaganda abusiva na Copa...
O Burro de Shrek vai ganhar um filme...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Viracopos é eleito Aeroporto de Carga do Ano e conquista prêmio mundial pela 2ª vez
28 de junho de 2026
Unicamp mantém 2º lugar entre as melhores universidades do Brasil em ranking internacional
28 de junho de 2026
A transformação digital das PMEs acontece por necessidade
28 de junho de 2026
Parada LGBT+ acontece neste domingo; veja atrações e mudanças no trânsito e transporte público
28 de junho de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Viracopos é eleito Aeroporto de Carga do Ano e conquista prêmio mundial pela 2ª vez
28 de junho de 2026
Unicamp mantém 2º lugar entre as melhores universidades do Brasil em ranking internacional
28 de junho de 2026
A transformação digital das PMEs acontece por necessidade
28 de junho de 2026
Parada LGBT+ acontece neste domingo; veja atrações e mudanças no trânsito e transporte público
28 de junho de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

GlassWorm: novo vírus infecta servidores de IA sem deixar rastros

por SampaNews 25 de março de 2026
25 de março de 2026
32

Um grupo de hackers, que opera há cinco meses sem interrupção, acabou de comprometer mais de 150 repositórios no GitHub. O coletivo também foi capaz de inundar um marketplace de extensões com 72 pacotes maliciosos e plantar código invisível dentro de servidores MCP, uma infraestrutura que conecta assistentes de IA como Claude e Cursor ao mundo externo.

Chamada de Wave 5, ou Quinta Onda, a operação mais recente da campanha GlassWorm foi detectada em março de 2026 por pesquisadores das empresas Koi, Aikido e Socket, que rastreiam o grupo de forma independente desde outubro de 2025. A atuação do coletivo, que começou como extensões maliciosas no marketplace OpenVSX, evoluiu para uma das campanhas de supply chain mais sofisticadas já documentadas contra desenvolvedores.

smart_display

Nossos vídeos em destaque

O truque que ninguém vê

A assinatura do GlassWorm não mudou em cinco meses. Eles usam caracteres Unicode invisíveis escondidos dentro de código aparentemente limpo. Funcionam como variações de seletores Unicode que renderizam como espaço em branco em qualquer editor, terminal ou ferramenta de code review. Mas quando decodificados em runtime, revelam uma carga maliciosa JavaScript completa.

O caminho entre um pacote infectado e o controle total da máquina: da instalação silenciosa ao phishing de carteiras hardware e acesso remoto via WebSocket. Imagem: Aikido.

Na prática, um desenvolvedor pode abrir o arquivo, percorrer cada linha, não encontrar nada de errado e dar a revisão como aprovada. O código malicioso simplesmente não aparece.

Essa técnica foi documentada pela primeira vez na Primeira Onda. Cinco iterações depois, ela continua sendo o núcleo da operação, o que diz algo sobre a eficácia dos controles de segurança disponíveis hoje para detectá-la.

O primeiro servidor MCP comprometido

Em 12 de março, o motor de risco da empresa Koi sinalizou um pacote npm suspeito: @iflow-mcp/watercrawl-watercrawl-mcp. À primeira vista parecia legítimo, um TypeScript bem estruturado, dependências reais, link apontando para o repositório original do WaterCrawl MCP.

glass worm.png
O decoder publicado pela empresa Koi: o comentário “thousands of invisible Unicode characters” descreve o que está dentro da string que parece vazia. Imagem: Koi.

Cinco versões publicadas no mesmo dia, da 1.3.0 à 1.3.4. Todas maliciosas desde o primeiro lançamento.

O pacote até incluía um JSON de configuração pronto para ser colado direto em qualquer ferramenta de AI coding. Quem buscasse “watercrawl mcp” no npm poderia instalar a versão errada sem perceber. Dentro do src/index.ts, após 26 linhas de código absolutamente normal, estava o decoder invisível, a mesma estrutura rastreada desde a Primeira Onda.

MCP (Model Context Protocol) é o protocolo que permite que assistentes de IA se conectem a serviços externos como crawlers, bancos de dados e APIs. Um servidor MCP roda como subprocesso direto do seu editor, na sua máquina, com acesso a variáveis de ambiente, tokens de autenticação e chaves de API.

pagina-com-codigo-html
O ataque se esconde onde os desenvolvedores menos desconfiam: dentro do próprio código que eles revisam.

A diferença crítica em relação a uma extensão maliciosa comum é que o servidor MCP não precisa procurar suas credenciais. Elas são entregues a ele por design. Comprometer um servidor MCP é essencialmente estar sentado no meio da conversa entre o desenvolvedor e todas as ferramentas que ele usa.

150 repositórios com commits que parecem humanos

Entre 3 e 9 de março, o GlassWorm injetou o decoder invisível em mais de 150 repositórios no GitHub. Entre as vítimas confirmadas estão o projeto Reworm (1.460 stars), repositórios da organização anomalyco e um template oficial da Wasmer.

O que torna a operação perturbadora não é só a escala, é o disfarce. Cada commit malicioso vinha embrulhado como uma contribuição normal. Pode ser uma atualização de documentação, bump de versão, pequeno bugfix. As mudanças combinavam com o estilo de código de cada repositório.

hacker-programando-no-notebook
O GlassWorm não explora falhas de sistema — explora a confiança de quem instala uma dependência sem questionar.

Produzir isso manualmente em 150 projetos diferentes seria impossível no tempo em que a operação ocorreu. Os pesquisadores apontam uso de LLMs para gerar o disfarce de cada injeção, um padrão que já havia aparecido na Segunda Onda em escala menor e que agora opera de forma industrial.

A nova tática no OpenVSX

No marketplace OpenVSX, o grupo publicou mais de 72 extensões falsas de ferramentas populares como ESLint, Prettier e Flutter, com contagens de download infladas artificialmente.

Mas a inovação desta onda está nos campos extensionPack e extensionDependencies dos manifestos do VSCode. Estes recursos legítimos permitem a uma extensão instalar outras automaticamente, sem nenhuma relação de confiança verificada.

dispositivos-conectados-mais-vulneraveis.jpg
Quando o dispositivo é conectado, o malware detecta a conexão e abre uma janela de phishing pedindo a frase de recuperação.

O fluxo funciona assim: o grupo publica uma extensão de aparência limpa, que acumula instalações. Numa atualização futura, silenciosamente adiciona uma dependência apontando para uma extensão maliciosa.

O editor instala automaticamente para todos os usuários existentes. O malware nunca estava na extensão revisada, estava uma camada abaixo. Revisar no momento da instalação deixou de ser suficiente.

O que o malware faz depois de entrar

A cadeia opera em múltiplos estágios. Primeiro, coleta credenciais, carteiras de criptomoeda e informações do sistema, compacta tudo em ZIP e envia para um servidor externo.

ataque-sms
Quando o dispositivo é conectado, o malware detecta a conexão e abre uma janela de phishing pedindo a frase de recuperação.

Depois instala dois componentes adicionais: um binário .NET que, ao detectar uma carteira hardware Ledger ou Trezor via USB, abre uma janela de phishing pedindo as 24 palavras da frase de recuperação e reabre se o usuário fechar.

Além um RAT que força a instalação de uma extensão falsa do Chrome disfarçada de “Google Docs Offline”, capaz de coletar cookies, histórico, teclas digitadas e screenshots, com vigilância específica configurada para a exchange de criptomoedas Bybit.

O endereço do servidor de comando nunca está no código. É obtido via transações na blockchain Solana, usada como intermediário. O malware lê um memo de uma transação pública para saber onde se conectar. Análise estática não revela nada.

hack-filler
O servidor MCP roda na máquina do desenvolvedor com acesso a tokens, chaves de API e filesystem local — sem precisar pedir permissão.

Cinco ondas, cinco meses

Para entender a escala do que aconteceu em março, é preciso ver de onde o grupo partiu.

  • Primeira Onda (outubro/2025): Unicode invisível em extensões OpenVSX.
  • Segunda Onda (novembro/2025): pesquisadores acessam o servidor do atacante e encontram vítimas reais, incluindo uma entidade governamental do Oriente Médio.
  • Terceira Onda: binários Rust, expansão para o marketplace oficial da Microsoft.
  • Quarta Onda (dezembro/2025): pivô para macOS, trojanização de hardware wallets, 50.000 downloads.
  • Quinta Onda (março/2026): a maior operação até agora.

Para verificar a exposição, a empresa polonesa AFINE lançou o glassworm-hunter, ferramenta open source que escaneia o sistema em busca de payloads conhecidos da campanha, inteiramente offline e sem telemetria.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Quando fica pronta a faixa adicional da Rodovia dos Bandeirantes? Obra deve melhorar trânsito entre Campinas e SP
próxima postagem
Tramontina investe em fábrica no México para crescer no mercado internacional

Você também pode gostar

A transformação digital das PMEs acontece por necessidade

28 de junho de 2026

Life is Strange de graça, GTA 5 em...

28 de junho de 2026

CazéTV: Entenda polêmica envolvendo propaganda abusiva na Copa...

28 de junho de 2026

O Burro de Shrek vai ganhar um filme...

28 de junho de 2026

POSTS MAIS RECENTES

  • Viracopos é eleito Aeroporto de Carga do Ano e conquista prêmio mundial pela 2ª vez
  • Unicamp mantém 2º lugar entre as melhores universidades do Brasil em ranking internacional
  • A transformação digital das PMEs acontece por necessidade
  • Parada LGBT+ acontece neste domingo; veja atrações e mudanças no trânsito e transporte público
  • Butantan está recrutando na região idosos para teste de nova vacina

Siga-nos

  • Recente
  • Popular
  • Viracopos é eleito Aeroporto de Carga do Ano e conquista prêmio mundial pela 2ª vez

    28 de junho de 2026
  • Unicamp mantém 2º lugar entre as melhores universidades do Brasil em ranking internacional

    28 de junho de 2026
  • A transformação digital das PMEs acontece por necessidade

    28 de junho de 2026
  • Parada LGBT+ acontece neste domingo; veja atrações e mudanças no trânsito e transporte público

    28 de junho de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026
  • 4

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026

Postagens em destaque

VW Santana, Chevrolet Monza e Ford Versailles: qual...

28 de junho de 2026

Life is Strange de graça, GTA 5 em...

28 de junho de 2026

Carro elétrico da Shell tem bateria imersa em...

28 de junho de 2026

CazéTV: Entenda polêmica envolvendo propaganda abusiva na Copa...

28 de junho de 2026

O Burro de Shrek vai ganhar um filme...

28 de junho de 2026

Leitura obrigatória

  • Viracopos é eleito Aeroporto de Carga do Ano e conquista prêmio mundial pela 2ª vez

    28 de junho de 2026
  • Unicamp mantém 2º lugar entre as melhores universidades do Brasil em ranking internacional

    28 de junho de 2026
  • A transformação digital das PMEs acontece por necessidade

    28 de junho de 2026
  • Parada LGBT+ acontece neste domingo; veja atrações e mudanças no trânsito e transporte público

    28 de junho de 2026
  • Butantan está recrutando na região idosos para teste de nova vacina

    28 de junho de 2026

Newsletter

Posts relacionados

  • A transformação digital das PMEs acontece por necessidade

    28 de junho de 2026
  • Life is Strange de graça, GTA 5 em promoção e mais! Veja as indicações de games da semana

    28 de junho de 2026
  • CazéTV: Entenda polêmica envolvendo propaganda abusiva na Copa do Mundo

    28 de junho de 2026
  • O Burro de Shrek vai ganhar um filme próprio, saiba tudo sobre o longa

    28 de junho de 2026
  • Golpe usa nome do Claude Code para roubar senhas de usuários

    28 de junho de 2026

Mais vistas da semana

Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026
Altman pede desculpas por OpenAI não alertar polícia sobre suspeita de tiroteio
25 de abril de 2026
⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?
5 de abril de 2026

Postagens Aleatórias

Bragantino pune Gustavo Marques por fala machista contra árbitra
24 de fevereiro de 2026
João Fonseca conhece chave em Roland Garros e pode enfrentar Djoko
21 de maio de 2026
Boulos critica Zema: defesa de trabalho infantil é ‘covardia’
3 de maio de 2026

Categorias Populares

  • Tecnologia (5.656)
  • Política (3.650)
  • Mundo (3.258)
  • Campinas (1.953)
  • Negócios (1.271)
  • Economia (1.255)
  • Auto (1.058)
  • Bragança Paulista (1.018)
  • Esporte (715)
  • Saúde (471)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home