sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Polícia apreende 745 suplementos e produtos farmacêuticos impróprios para consumo
14 de maio de 2026
‘Para ter inovação, é preciso ter bolha’, aponta gestor de IA da Fiesp
14 de maio de 2026
Irã proíbe armas dos EUA em Ormuz e oferece milhões por Trump e Netanyahu
14 de maio de 2026
CCJ da Alerj aprova projeto para considerar Fábio Porchat persona non grata
14 de maio de 2026
quinta-feira, maio 14, 2026
Top Posts
Polícia apreende 745 suplementos e produtos farmacêuticos impróprios...
‘Para ter inovação, é preciso ter bolha’, aponta...
Irã proíbe armas dos EUA em Ormuz e...
CCJ da Alerj aprova projeto para considerar Fábio...
Produtora e Mário Frias contradizem Flávio e negam...
Book Friday da Amazon tem livros com 70%...
PS Plus Extra e Deluxe de maio terá...
Cupom Puma: 70% off – Maio 2026
Pai realiza parto de bebê dentro de carro...
Instagram copia Snapchat e lança Instants para fotos...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Polícia apreende 745 suplementos e produtos farmacêuticos impróprios para consumo
14 de maio de 2026
‘Para ter inovação, é preciso ter bolha’, aponta gestor de IA da Fiesp
14 de maio de 2026
Irã proíbe armas dos EUA em Ormuz e oferece milhões por Trump e Netanyahu
14 de maio de 2026
CCJ da Alerj aprova projeto para considerar Fábio Porchat persona non grata
14 de maio de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Polícia apreende 745 suplementos e produtos farmacêuticos impróprios para consumo
14 de maio de 2026
‘Para ter inovação, é preciso ter bolha’, aponta gestor de IA da Fiesp
14 de maio de 2026
Irã proíbe armas dos EUA em Ormuz e oferece milhões por Trump e Netanyahu
14 de maio de 2026
CCJ da Alerj aprova projeto para considerar Fábio Porchat persona non grata
14 de maio de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Hackers norte-coreanos usaram o Claude para infectar pacote NPM com vírus

por SampaNews 1 de maio de 2026
1 de maio de 2026
22

Pesquisadores de segurança da ReversingLabs descobriram outro pacote malicioso no npm. Ele foi inserido em um projeto de código aberto por meio de um commit co-assinado pelo modelo de linguagem Claude Opus, da Anthropic. O pacote roubava credenciais de carteiras de criptomoedas de desenvolvedores.

Esse ataque foi batizado de PromptMink, sendo associado ao grupo norte-coreano Famous Chollima.

smart_display

Nossos vídeos em destaque

O pacote que se passava por ferramenta legítima

O pacote em questão se chama @validate-sdk/v2. Ele estava listado no npm como um SDK utilitário para hashing, validação, codificação e geração segura de números aleatórios. Na prática, sua função era vasculhar o ambiente comprometido em busca de credenciais e segredos sensíveis.

Os elementos compartilhados entre as campanhas atribuídas ao grupo Famous Chollima incluem o uso de deployments na Vercel como infraestrutura de C2 e a técnica de typosquatting contra a biblioteca big.js. Imagem: Blackpoint.

O pacote foi publicado pela primeira vez em outubro de 2025 e apresenta sinais de ter sido gerado com ajuda de IA generativa, o chamado vibe coding.

Como o Claude Opus foi usado no ataque

Em 28 de fevereiro de 2026, o pacote malicioso foi adicionado como dependência a um agente autônomo de negociação de criptomoedas chamado openpaw-graveyard. O commit responsável pela inclusão foi co-assinado pelo Claude Opus.

Isso significa que o modelo, ao gerar ou sugerir código, introduziu a dependência infectada no projeto sem identificar o perigo. O atacante explorou a confiança que ferramentas de codificação autônomas depositam em pacotes npm aparentemente legítimos.

claude cripto malware (6).png
Após o download, o app instala um aplicativo malicioso local chamado “Client-App”, que carrega o stealer via scripts batch e PowerShell. O malware então passa a registrar teclas digitadas, capturar screenshots e monitorar o clipboard da vítima. Imagem: The Hacker News.

A estratégia em camadas para escapar da detecção

O ataque funciona em fases. Os pacotes da primeira camada, como @solana-launchpad/sdk e @meme-sdk/trade, não contêm código malicioso por si mesmos.

Eles importam pacotes de uma segunda camada. É nessa segunda camada que o malware de fato reside. Se os pacotes forem detectados e removidos do npm, os operadores os substituem rapidamente. A separação entre isca e payload é o que dificulta a detecção.

Da ferramenta simples ao backdoor persistente

As primeiras versões do malware eram stealers em JavaScript. Eles varriam o diretório de trabalho em busca de arquivos .env e .json para exfiltrar dados a uma URL hospedada na Vercel. Com o tempo, o PromptMink evoluiu. Passou a ser distribuído como um executável Node.js (SEA), o que inflou o payload de 5,1 KB para cerca de 85 MB.

hacker-funcionario
Grupo Famous Chollima opera há anos no ecossistema open source, mirando desenvolvedores da área de Web3 e criptomoedas com técnicas cada vez mais sofisticadas de engenharia social e supply chain attacks.

Isso levou os atacantes a migrar para payloads compilados em Rust via NAPI-RS. As versões mais recentes instalam backdoors SSH e exfiltram projetos inteiros, incluindo código-fonte e propriedade intelectual.

Fake companies e entrevistas de emprego falsas

Em paralelo, o mesmo grupo conduz uma campanha chamada graphalgo. Ela mira desenvolvedores em busca de emprego. Os atacantes criam empresas fictícias com perfis no GitHub, LinkedIn e X para dar credibilidade a vagas falsas.

Em um caso, registraram uma LLC no estado da Flórida sob o nome de uma das empresas de fachada. Os candidatos são induzidos a baixar projetos do GitHub como parte de um teste técnico. Esses projetos contêm dependências maliciosas que instalam um Trojan de Acesso Remoto (RAT) na máquina da vítima.

alerta-de-virus-no-computador
Pacotes maliciosos publicados no npm se disfarçam de ferramentas legítimas para desenvolvedores. A detecção é dificultada pelo uso de dependências transitivas, que escondem o código malicioso em camadas intermediárias da cadeia de suprimentos de software.

Ameaça crescente ao ecossistema open source

A campanha PromptMink se soma a uma série de ataques atribuídos a grupos alinhados à Coreia do Norte. Em março, o pacote axios foi comprometido em um ataque de cadeia de suprimentos vinculado ao grupo UNC1069. A estratégia de abusar de ferramentas de codificação com IA para injetar dependências maliciosas representa uma escalada.

Ela automatiza a contaminação de projetos de forma que pode passar despercebida tanto por humanos quanto por sistemas de segurança convencionais.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Israel vai interrogar o brasileiro Thiago Ávila, capturado em flotilha rumo a Gaza
próxima postagem
Marina: derrota com Messias não foi para o presidente Lula, quem perdeu foi o Brasil

Você também pode gostar

‘Para ter inovação, é preciso ter bolha’, aponta...

14 de maio de 2026

Book Friday da Amazon tem livros com 70%...

14 de maio de 2026

PS Plus Extra e Deluxe de maio terá...

14 de maio de 2026

Cupom Puma: 70% off – Maio 2026

14 de maio de 2026

POSTS MAIS RECENTES

  • Polícia apreende 745 suplementos e produtos farmacêuticos impróprios para consumo
  • ‘Para ter inovação, é preciso ter bolha’, aponta gestor de IA da Fiesp
  • Irã proíbe armas dos EUA em Ormuz e oferece milhões por Trump e Netanyahu
  • CCJ da Alerj aprova projeto para considerar Fábio Porchat persona non grata
  • Produtora e Mário Frias contradizem Flávio e negam que Vorcaro pagou filme

Siga-nos

  • Recente
  • Popular
  • Polícia apreende 745 suplementos e produtos farmacêuticos impróprios para consumo

    14 de maio de 2026
  • ‘Para ter inovação, é preciso ter bolha’, aponta gestor de IA da Fiesp

    14 de maio de 2026
  • Irã proíbe armas dos EUA em Ormuz e oferece milhões por Trump e Netanyahu

    14 de maio de 2026
  • CCJ da Alerj aprova projeto para considerar Fábio Porchat persona non grata

    14 de maio de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

Book Friday da Amazon tem livros com 70%...

14 de maio de 2026

PS Plus Extra e Deluxe de maio terá...

14 de maio de 2026

Cupom Puma: 70% off – Maio 2026

14 de maio de 2026

Pai realiza parto de bebê dentro de carro...

14 de maio de 2026

Instagram copia Snapchat e lança Instants para fotos...

14 de maio de 2026

Leitura obrigatória

  • Polícia apreende 745 suplementos e produtos farmacêuticos impróprios para consumo

    14 de maio de 2026
  • ‘Para ter inovação, é preciso ter bolha’, aponta gestor de IA da Fiesp

    14 de maio de 2026
  • Irã proíbe armas dos EUA em Ormuz e oferece milhões por Trump e Netanyahu

    14 de maio de 2026
  • CCJ da Alerj aprova projeto para considerar Fábio Porchat persona non grata

    14 de maio de 2026
  • Produtora e Mário Frias contradizem Flávio e negam que Vorcaro pagou filme

    14 de maio de 2026

Newsletter

Posts relacionados

  • ‘Para ter inovação, é preciso ter bolha’, aponta gestor de IA da Fiesp

    14 de maio de 2026
  • Book Friday da Amazon tem livros com 70% de desconto e cupom para Kindle

    14 de maio de 2026
  • PS Plus Extra e Deluxe de maio terá Red Dead Redemption 2 e mais jogos de peso! Veja a lista completa

    14 de maio de 2026
  • Cupom Puma: 70% off – Maio 2026

    14 de maio de 2026
  • Instagram copia Snapchat e lança Instants para fotos rápidas

    14 de maio de 2026

Mais vistas da semana

Novo botnet sequestra dispositivos domésticos para vender ataques DDoS
8 de maio de 2026
O que fazer com os produtos da Ypê após suspensão da Anvisa?
8 de maio de 2026
Rubi de 11 mil quilates em Mianmar desafia lógica do mercado de pedras preciosas
8 de maio de 2026

Postagens Aleatórias

Campinas coloca 27 bairros em alerta por risco de dengue; veja quais
29 de janeiro de 2026
Mortal Kombat 2: confira final explicado do filme de ação
11 de maio de 2026
Motorola Edge 70 Fusion da Copa do Mundo chega no Brasil por R$ 3,8 mil
9 de abril de 2026

Categorias Populares

  • Tecnologia (4.008)
  • Política (3.035)
  • Mundo (2.804)
  • Campinas (1.365)
  • Economia (1.060)
  • Negócios (1.039)
  • Auto (775)
  • Bragança Paulista (712)
  • Esporte (429)
  • Cultura (316)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home