sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

WhatsApp testa cancelamento de ruído para chamadas de voz e vídeo
7 de abril de 2026
Irã acusa Trump na ONU de incitar crimes de guerra e possível genocídio
7 de abril de 2026
Moradores denunciam erosão e falta de acesso em rua do Recanto da Montanha
7 de abril de 2026
Sony Pictures vai demitir centenas em meio a grande reformulação
7 de abril de 2026
terça-feira, abril 7, 2026
Top Posts
WhatsApp testa cancelamento de ruído para chamadas de...
Irã acusa Trump na ONU de incitar crimes...
Moradores denunciam erosão e falta de acesso em...
Sony Pictures vai demitir centenas em meio a...
Embaixadas no Golfo recomendam que brasileiros avaliem deixar...
Artistas de Bragança podem se inscrever para tocar...
Multiplan aumenta participação nas vendas após revitalizar e...
Jeep Renegade 2027 é híbrido 48V que acelera...
Irã ameaça atacar infraestrutura de energia e TI...
Trump está ciente da proposta paquistanesa e responderá,...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

WhatsApp testa cancelamento de ruído para chamadas de voz e vídeo
7 de abril de 2026
Irã acusa Trump na ONU de incitar crimes de guerra e possível genocídio
7 de abril de 2026
Moradores denunciam erosão e falta de acesso em rua do Recanto da Montanha
7 de abril de 2026
Sony Pictures vai demitir centenas em meio a grande reformulação
7 de abril de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

WhatsApp testa cancelamento de ruído para chamadas de voz e vídeo
7 de abril de 2026
Irã acusa Trump na ONU de incitar crimes de guerra e possível genocídio
7 de abril de 2026
Moradores denunciam erosão e falta de acesso em rua do Recanto da Montanha
7 de abril de 2026
Sony Pictures vai demitir centenas em meio a grande reformulação
7 de abril de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Hackers norte-coreanos atacaram apenas uma pessoa para comprometer Axios e NPM

por SampaNews 7 de abril de 2026
7 de abril de 2026
1

Em 31 de março de 2026, atores de ameaça ligados à Coreia do Norte comprometeram o axios, uma das bibliotecas JavaScript mais baixadas do mundo. Na ocasião, os criminosos publicaram versões maliciosas no npm, o repositório central de pacotes do ecossistema Node.js. 

O ataque instalou silenciosamente um trojan de acesso remoto em sistemas de desenvolvedores que atualizaram o pacote naquele dia. A investigação é da CrowdStrike.

smart_display

Nossos vídeos em destaque

Engenharia social transformou o mantenedor principal em vetor do ataque

O ponto de entrada não foi uma falha técnica no axios, mas apenas uma pessoa. Semanas antes do comprometimento, os atacantes miraram Jason Saayman, mantenedor principal da biblioteca, com uma campanha de engenharia social.

O termo descreve ataques baseados em manipulação humana, em vez de exploração de vulnerabilidades de software.

Grupos ligados ao regime norte-coreano intensificaram operações contra o ecossistema de desenvolvimento de software desde o fim de 2025.

Os atacantes se passaram por uma empresa legítima, clonaram sua identidade visual e criaram um workspace no Slack com canais ativos, perfis falsos de funcionários e publicações do LinkedIn vinculadas à conta real da organização. A encenação era convincente o suficiente para que Saayman não desconfiasse.

Falsa atualização do Microsoft Teams entregou o malware

O golpe foi concluído durante uma videochamada agendada pelos atacantes. No meio da reunião, uma mensagem de erro foi exibida na tela de Saayman, alegando que algo no sistema estava desatualizado.

A solução apresentada era instalar uma atualização do Microsoft Teams, mas o arquivo era na verdade um RAT, malware que dá ao atacante controle remoto sobre o dispositivo da vítima.

Com acesso à máquina de Saayman, os atacantes obtiveram as credenciais que ele usava para publicar versões do axios no npm. Esse tipo de ataque é chamado de ClickFix, nele a vítima é apresentada a um erro falso e induzida a executar uma ação que instala o malware sem perceber.

golpe-teams.png
Atacantes usaram uma falsa atualização do Microsoft Teams como vetor para instalar o malware nos dispositivos dos mantenedores.

Outros mantenedores do projeto relataram abordagens idênticas. Quando um deles, Pelle Wessman, mantenedor do framework de testes Mocha, se recusou a instalar o aplicativo, os atacantes tentaram convencê-lo a executar um comando diretamente no terminal. Diante de mais uma recusa, encerraram o contato e apagaram todas as conversas.

Versões maliciosas ficaram 3h no ar com dependência injetada

Com acesso autenticado à conta npm do projeto, os atacantes publicaram duas versões do axios, a 1.14.1 e a 0.30.4, contendo uma dependência extra chamada plain-crypto-js.

Dependências são pacotes externos que um software usa para funcionar. Ao instalar uma versão do axios que declara depender do plain-crypto-js, o npm baixava automaticamente esse pacote malicioso junto, sem que o desenvolvedor precisasse solicitá-lo explicitamente.

npm-hack
O npm é o repositório central de pacotes do ecossistema Node.js, com bilhões de downloads semanais, um alvo de alto valor para ataques de cadeia de suprimentos.

As versões ficaram disponíveis por aproximadamente três horas. O ataque não alterou o código-fonte do axios em si: a estratégia foi contaminar a embalagem, não o produto.

Sistemas que instalaram as versões comprometidas nesse período devem ser considerados comprometidos, com rotação imediata de todas as credenciais e chaves de autenticação.

axios foi um alvo dentro de uma campanha mais ampla

A firma de segurança Socket identificou que o comprometimento do axios não foi um ataque isolado. Múltiplos desenvolvedores, incluindo contribuidores do núcleo do Node.js, relataram ter recebido abordagens com o mesmo roteiro.

O contato chegava via LinkedIn ou Slack, convite para workspace privado, videochamada com erro fabricado e pedido para instalar software ou executar comandos.

Os mantenedores visados respondem coletivamente por pacotes com bilhões de downloads semanais. Isso indica que o grupo estava mapeando alvos de alto impacto no ecossistema, não testando o método em um alvo aleatório.

homem-segurando-celular-com-tela-de-chamada-recusada
Pelle Wessman, mantenedor do framework Mocha, recusou instalar o aplicativo malicioso e relatou publicamente a tentativa de ataque.

Google e CrowdStrike apontam para grupos norte coreanos

O Google Threat Intelligence Group atribui o ataque ao UNC1069, grupo com motivação financeira ativo desde pelo menos 2018. A atribuição tem base no uso do WAVESHAPER.V2, versão atualizada de um malware já associado ao grupo.

A CrowdStrike aponta o STARDUST CHOLLIMA com base no implante ZshBucket, exclusivamente atribuído a esse ator, e em sobreposições de infraestrutura.

As duas atribuições não se contradizem, uma vez que grupos norte coreanos frequentemente compartilham infraestrutura, e UNC1069 e STARDUST CHOLLIMA podem ser nomes distintos para o mesmo conjunto de atividades.

bandeira-da-coreia-do-norte-hasteada-em-predio
A operação contra o axios é mais um episódio na escalada de ataques cibernéticos atribuídos a grupos patrocinados pelo governo norte-coreano.

A confiança da CrowdStrike é moderada, não alta, porque parte da infraestrutura usada no ataque também foi associada ao FAMOUS CHOLLIMA, outro subgrupo norte coreano com histórico de abuso de repositórios npm.

O domínio de C2 sfrclak[.]com, registrado no provedor Hostwinds, compartilha características técnicas com um IP já usado pelo FAMOUS CHOLLIMA em 2025.

Operação revela interesse norte coreano em supply chain

O ZshBucket, implante central do ataque, era até então observado apenas em sistemas macOS. Neste incidente, a CrowdStrike identificou variantes funcionais para Linux e Windows, além de uma atualização no protocolo de comunicação com os operadores e novos comandos que permitem executar scripts, injetar payloads e enumerar o sistema de arquivos remotamente.

A evolução técnica, combinada com a escala da campanha de engenharia social, é consistente com o aumento no ritmo operacional do STARDUST CHOLLIMA observado desde o fim de 2025. Os mantenedores do axios confirmaram que limparam os sistemas afetados e estão implementando medidas para evitar incidentes semelhantes.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Polícia Rodoviária usa drones para reforçar fiscalização em rodovias da região de Campinas
próxima postagem
Decolar triplicará negócios em três anos com expansão no Brasil, diz CEO

Você também pode gostar

WhatsApp testa cancelamento de ruído para chamadas de...

7 de abril de 2026

Sony Pictures vai demitir centenas em meio a...

7 de abril de 2026

Irã ameaça atacar infraestrutura de energia e TI...

7 de abril de 2026

Intel e Elon Musk fecham parceria para a...

7 de abril de 2026

POSTS MAIS RECENTES

  • WhatsApp testa cancelamento de ruído para chamadas de voz e vídeo
  • Irã acusa Trump na ONU de incitar crimes de guerra e possível genocídio
  • Moradores denunciam erosão e falta de acesso em rua do Recanto da Montanha
  • Sony Pictures vai demitir centenas em meio a grande reformulação
  • Embaixadas no Golfo recomendam que brasileiros avaliem deixar a região

Siga-nos

  • Recente
  • Popular
  • WhatsApp testa cancelamento de ruído para chamadas de voz e vídeo

    7 de abril de 2026
  • Irã acusa Trump na ONU de incitar crimes de guerra e possível genocídio

    7 de abril de 2026
  • Moradores denunciam erosão e falta de acesso em rua do Recanto da Montanha

    7 de abril de 2026
  • Sony Pictures vai demitir centenas em meio a grande reformulação

    7 de abril de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    O que contratar alguém que passou 20 anos na prisão ensina sobre lealdade no trabalho

    18 de janeiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

Artistas de Bragança podem se inscrever para tocar...

7 de abril de 2026

Multiplan aumenta participação nas vendas após revitalizar e...

7 de abril de 2026

Jeep Renegade 2027 é híbrido 48V que acelera...

7 de abril de 2026

Irã ameaça atacar infraestrutura de energia e TI...

7 de abril de 2026

Trump está ciente da proposta paquistanesa e responderá,...

7 de abril de 2026

Leitura obrigatória

  • WhatsApp testa cancelamento de ruído para chamadas de voz e vídeo

    7 de abril de 2026
  • Irã acusa Trump na ONU de incitar crimes de guerra e possível genocídio

    7 de abril de 2026
  • Moradores denunciam erosão e falta de acesso em rua do Recanto da Montanha

    7 de abril de 2026
  • Sony Pictures vai demitir centenas em meio a grande reformulação

    7 de abril de 2026
  • Embaixadas no Golfo recomendam que brasileiros avaliem deixar a região

    7 de abril de 2026

Newsletter

Posts relacionados

  • WhatsApp testa cancelamento de ruído para chamadas de voz e vídeo

    7 de abril de 2026
  • Sony Pictures vai demitir centenas em meio a grande reformulação

    7 de abril de 2026
  • Irã ameaça atacar infraestrutura de energia e TI dos EUA ‘sem restrições’

    7 de abril de 2026
  • Intel e Elon Musk fecham parceria para a fábrica de chips Terafab

    7 de abril de 2026
  • Polícia Federal investiga suspeitos de invasão cibernética no INSS

    7 de abril de 2026

Mais vistas da semana

Índia apreende três petroleiros ligados ao Irã e sancionados pelos EUA
16 de fevereiro de 2026
Chikungunya: ministro classifica de crítica situação em Dourados
3 de abril de 2026
Ataques russos deixam 8 mortos enquanto Ucrânia propõe trégua de Páscoa
3 de abril de 2026

Postagens Aleatórias

Motocicleta é furtada em via pública no bairro São Lourenço
12 de março de 2026
Dupla “Calderashi” põe Brasil em final inédita no Smash de Singapura
26 de fevereiro de 2026
Segurança interna dos EUA tem mini shutdown por falta de acordo no Congresso
14 de fevereiro de 2026

Categorias Populares

  • Tecnologia (2.690)
  • Política (2.012)
  • Mundo (1.895)
  • Campinas (851)
  • Economia (728)
  • Negócios (702)
  • Auto (542)
  • Bragança Paulista (509)
  • Esporte (302)
  • Cultura (235)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home