sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

EUA ampliam sanções para restringir comércio de petróleo do Irã com a China
1 de maio de 2026
Atores e roteiros criados por IA não poderão concorrer ao Oscar
1 de maio de 2026
1º de Maio tem atos pró e contra o governo esvaziados em São Paulo
1 de maio de 2026
Principais diferenças entre o filme Michael e a vida real do cantor
1 de maio de 2026
sexta-feira, maio 1, 2026
Top Posts
EUA ampliam sanções para restringir comércio de petróleo...
Atores e roteiros criados por IA não poderão...
1º de Maio tem atos pró e contra...
Principais diferenças entre o filme Michael e a...
Comando Central dos EUA: 45 navios foram redirecionados...
Cirurgia de Jair Bolsonaro ocorreu sem intercorrências, segundo...
Taiwan se preocupa após Pequim classificar ilha como...
OMC deve cortar orçamento em 10% após EUA...
Bessent diz que bloqueio de Ormuz segue, enquanto...
Marina: derrota com Messias não foi para o...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

EUA ampliam sanções para restringir comércio de petróleo do Irã com a China
1 de maio de 2026
Atores e roteiros criados por IA não poderão concorrer ao Oscar
1 de maio de 2026
1º de Maio tem atos pró e contra o governo esvaziados em São Paulo
1 de maio de 2026
Principais diferenças entre o filme Michael e a vida real do cantor
1 de maio de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

EUA ampliam sanções para restringir comércio de petróleo do Irã com a China
1 de maio de 2026
Atores e roteiros criados por IA não poderão concorrer ao Oscar
1 de maio de 2026
1º de Maio tem atos pró e contra o governo esvaziados em São Paulo
1 de maio de 2026
Principais diferenças entre o filme Michael e a vida real do cantor
1 de maio de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Hackers norte-coreanos usaram o Claude para infectar pacote NPM com vírus

por SampaNews 1 de maio de 2026
1 de maio de 2026
5

Pesquisadores de segurança da ReversingLabs descobriram outro pacote malicioso no npm. Ele foi inserido em um projeto de código aberto por meio de um commit co-assinado pelo modelo de linguagem Claude Opus, da Anthropic. O pacote roubava credenciais de carteiras de criptomoedas de desenvolvedores.

Esse ataque foi batizado de PromptMink, sendo associado ao grupo norte-coreano Famous Chollima.

smart_display

Nossos vídeos em destaque

O pacote que se passava por ferramenta legítima

O pacote em questão se chama @validate-sdk/v2. Ele estava listado no npm como um SDK utilitário para hashing, validação, codificação e geração segura de números aleatórios. Na prática, sua função era vasculhar o ambiente comprometido em busca de credenciais e segredos sensíveis.

Os elementos compartilhados entre as campanhas atribuídas ao grupo Famous Chollima incluem o uso de deployments na Vercel como infraestrutura de C2 e a técnica de typosquatting contra a biblioteca big.js. Imagem: Blackpoint.

O pacote foi publicado pela primeira vez em outubro de 2025 e apresenta sinais de ter sido gerado com ajuda de IA generativa, o chamado vibe coding.

Como o Claude Opus foi usado no ataque

Em 28 de fevereiro de 2026, o pacote malicioso foi adicionado como dependência a um agente autônomo de negociação de criptomoedas chamado openpaw-graveyard. O commit responsável pela inclusão foi co-assinado pelo Claude Opus.

Isso significa que o modelo, ao gerar ou sugerir código, introduziu a dependência infectada no projeto sem identificar o perigo. O atacante explorou a confiança que ferramentas de codificação autônomas depositam em pacotes npm aparentemente legítimos.

claude cripto malware (6).png
Após o download, o app instala um aplicativo malicioso local chamado “Client-App”, que carrega o stealer via scripts batch e PowerShell. O malware então passa a registrar teclas digitadas, capturar screenshots e monitorar o clipboard da vítima. Imagem: The Hacker News.

A estratégia em camadas para escapar da detecção

O ataque funciona em fases. Os pacotes da primeira camada, como @solana-launchpad/sdk e @meme-sdk/trade, não contêm código malicioso por si mesmos.

Eles importam pacotes de uma segunda camada. É nessa segunda camada que o malware de fato reside. Se os pacotes forem detectados e removidos do npm, os operadores os substituem rapidamente. A separação entre isca e payload é o que dificulta a detecção.

Da ferramenta simples ao backdoor persistente

As primeiras versões do malware eram stealers em JavaScript. Eles varriam o diretório de trabalho em busca de arquivos .env e .json para exfiltrar dados a uma URL hospedada na Vercel. Com o tempo, o PromptMink evoluiu. Passou a ser distribuído como um executável Node.js (SEA), o que inflou o payload de 5,1 KB para cerca de 85 MB.

hacker-funcionario
Grupo Famous Chollima opera há anos no ecossistema open source, mirando desenvolvedores da área de Web3 e criptomoedas com técnicas cada vez mais sofisticadas de engenharia social e supply chain attacks.

Isso levou os atacantes a migrar para payloads compilados em Rust via NAPI-RS. As versões mais recentes instalam backdoors SSH e exfiltram projetos inteiros, incluindo código-fonte e propriedade intelectual.

Fake companies e entrevistas de emprego falsas

Em paralelo, o mesmo grupo conduz uma campanha chamada graphalgo. Ela mira desenvolvedores em busca de emprego. Os atacantes criam empresas fictícias com perfis no GitHub, LinkedIn e X para dar credibilidade a vagas falsas.

Em um caso, registraram uma LLC no estado da Flórida sob o nome de uma das empresas de fachada. Os candidatos são induzidos a baixar projetos do GitHub como parte de um teste técnico. Esses projetos contêm dependências maliciosas que instalam um Trojan de Acesso Remoto (RAT) na máquina da vítima.

alerta-de-virus-no-computador
Pacotes maliciosos publicados no npm se disfarçam de ferramentas legítimas para desenvolvedores. A detecção é dificultada pelo uso de dependências transitivas, que escondem o código malicioso em camadas intermediárias da cadeia de suprimentos de software.

Ameaça crescente ao ecossistema open source

A campanha PromptMink se soma a uma série de ataques atribuídos a grupos alinhados à Coreia do Norte. Em março, o pacote axios foi comprometido em um ataque de cadeia de suprimentos vinculado ao grupo UNC1069. A estratégia de abusar de ferramentas de codificação com IA para injetar dependências maliciosas representa uma escalada.

Ela automatiza a contaminação de projetos de forma que pode passar despercebida tanto por humanos quanto por sistemas de segurança convencionais.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Israel vai interrogar o brasileiro Thiago Ávila, capturado em flotilha rumo a Gaza
próxima postagem
Marina: derrota com Messias não foi para o presidente Lula, quem perdeu foi o Brasil

Você também pode gostar

Principais diferenças entre o filme Michael e a...

1 de maio de 2026

8 jogos novos para comprar no Nintendo Switch...

1 de maio de 2026

IA de proteção digital Claude Security entra em...

1 de maio de 2026

Gamescom Latam traz grandes jogos antecipadamente ao Brasil!...

1 de maio de 2026

POSTS MAIS RECENTES

  • EUA ampliam sanções para restringir comércio de petróleo do Irã com a China
  • Atores e roteiros criados por IA não poderão concorrer ao Oscar
  • 1º de Maio tem atos pró e contra o governo esvaziados em São Paulo
  • Principais diferenças entre o filme Michael e a vida real do cantor
  • Comando Central dos EUA: 45 navios foram redirecionados em Ormuz com bloqueio

Siga-nos

  • Recente
  • Popular
  • EUA ampliam sanções para restringir comércio de petróleo do Irã com a China

    1 de maio de 2026
  • Atores e roteiros criados por IA não poderão concorrer ao Oscar

    1 de maio de 2026
  • 1º de Maio tem atos pró e contra o governo esvaziados em São Paulo

    1 de maio de 2026
  • Principais diferenças entre o filme Michael e a vida real do cantor

    1 de maio de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026

Postagens em destaque

Cirurgia de Jair Bolsonaro ocorreu sem intercorrências, segundo...

1 de maio de 2026

Taiwan se preocupa após Pequim classificar ilha como...

1 de maio de 2026

OMC deve cortar orçamento em 10% após EUA...

1 de maio de 2026

Bessent diz que bloqueio de Ormuz segue, enquanto...

1 de maio de 2026

Marina: derrota com Messias não foi para o...

1 de maio de 2026

Leitura obrigatória

  • EUA ampliam sanções para restringir comércio de petróleo do Irã com a China

    1 de maio de 2026
  • Atores e roteiros criados por IA não poderão concorrer ao Oscar

    1 de maio de 2026
  • 1º de Maio tem atos pró e contra o governo esvaziados em São Paulo

    1 de maio de 2026
  • Principais diferenças entre o filme Michael e a vida real do cantor

    1 de maio de 2026
  • Comando Central dos EUA: 45 navios foram redirecionados em Ormuz com bloqueio

    1 de maio de 2026

Newsletter

Posts relacionados

  • Principais diferenças entre o filme Michael e a vida real do cantor

    1 de maio de 2026
  • 8 jogos novos para comprar no Nintendo Switch 1 em 2026

    1 de maio de 2026
  • IA de proteção digital Claude Security entra em fase beta para empresas

    1 de maio de 2026
  • Gamescom Latam traz grandes jogos antecipadamente ao Brasil! Veja lista

    1 de maio de 2026
  • O Jogo do Predador e mais! 9 filmes e séries em alta para ver na Netflix no fim de semana (01)

    1 de maio de 2026

Mais vistas da semana

“Irã quer fazer um acordo, mas eu não estou satisfeito com isso”, diz Trump
1 de maio de 2026
Primeiro frio intenso do Outono já tem data para chegar; saiba quando
17 de março de 2026
Flávio diz que derrubada do veto foi presente de aniversário e honra injustiçados
1 de maio de 2026

Postagens Aleatórias

Custo para o fim da escala 6×1 não pode ser proibitivo para mudança, defende Marinho
10 de março de 2026
Região de Campinas tem mais de 5 mil empresas voltadas ao mercado pet; veja segmentos mais buscados
20 de abril de 2026
Atores e roteiros criados por IA não poderão concorrer ao Oscar
1 de maio de 2026

Categorias Populares

  • Tecnologia (3.566)
  • Política (2.688)
  • Mundo (2.523)
  • Campinas (1.205)
  • Economia (948)
  • Negócios (938)
  • Auto (703)
  • Bragança Paulista (651)
  • Esporte (393)
  • Cultura (286)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home