sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Índia bloqueia Telegram temporariamente após fraude em exame nacional
16 de junho de 2026
Goleiro Vozinha brilha contra a Espanha e vira destaque na Copa
16 de junho de 2026
GWM Haval H9 Selection: o que muda na nova versão do SUV por R$ 4.000 a mais
16 de junho de 2026
CEO do Google enfrenta protesto ao participar de formatura nos EUA
16 de junho de 2026
terça-feira, junho 16, 2026
Top Posts
Índia bloqueia Telegram temporariamente após fraude em exame...
Goleiro Vozinha brilha contra a Espanha e vira...
GWM Haval H9 Selection: o que muda na...
CEO do Google enfrenta protesto ao participar de...
Árbitro de Brasil x Haiti apitou clássico que...
Shrek 5 ganha trailer oficial e previsão de...
Delegação iraniana relata problemas para deixar os EUA
Play Store libera mais apps e packs de...
Por que EUA suspenderam Fable 5 e Mythos...
Viva Maria entrevista Cristina Serra sobre a geopolítica do...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Índia bloqueia Telegram temporariamente após fraude em exame nacional
16 de junho de 2026
Goleiro Vozinha brilha contra a Espanha e vira destaque na Copa
16 de junho de 2026
GWM Haval H9 Selection: o que muda na nova versão do SUV por R$ 4.000 a mais
16 de junho de 2026
CEO do Google enfrenta protesto ao participar de formatura nos EUA
16 de junho de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Índia bloqueia Telegram temporariamente após fraude em exame nacional
16 de junho de 2026
Goleiro Vozinha brilha contra a Espanha e vira destaque na Copa
16 de junho de 2026
GWM Haval H9 Selection: o que muda na nova versão do SUV por R$ 4.000 a mais
16 de junho de 2026
CEO do Google enfrenta protesto ao participar de formatura nos EUA
16 de junho de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Hackers norte-coreanos usaram o Claude para infectar pacote NPM com vírus

por SampaNews 1 de maio de 2026
1 de maio de 2026
33

Pesquisadores de segurança da ReversingLabs descobriram outro pacote malicioso no npm. Ele foi inserido em um projeto de código aberto por meio de um commit co-assinado pelo modelo de linguagem Claude Opus, da Anthropic. O pacote roubava credenciais de carteiras de criptomoedas de desenvolvedores.

Esse ataque foi batizado de PromptMink, sendo associado ao grupo norte-coreano Famous Chollima.

smart_display

Nossos vídeos em destaque

O pacote que se passava por ferramenta legítima

O pacote em questão se chama @validate-sdk/v2. Ele estava listado no npm como um SDK utilitário para hashing, validação, codificação e geração segura de números aleatórios. Na prática, sua função era vasculhar o ambiente comprometido em busca de credenciais e segredos sensíveis.

Os elementos compartilhados entre as campanhas atribuídas ao grupo Famous Chollima incluem o uso de deployments na Vercel como infraestrutura de C2 e a técnica de typosquatting contra a biblioteca big.js. Imagem: Blackpoint.

O pacote foi publicado pela primeira vez em outubro de 2025 e apresenta sinais de ter sido gerado com ajuda de IA generativa, o chamado vibe coding.

Como o Claude Opus foi usado no ataque

Em 28 de fevereiro de 2026, o pacote malicioso foi adicionado como dependência a um agente autônomo de negociação de criptomoedas chamado openpaw-graveyard. O commit responsável pela inclusão foi co-assinado pelo Claude Opus.

Isso significa que o modelo, ao gerar ou sugerir código, introduziu a dependência infectada no projeto sem identificar o perigo. O atacante explorou a confiança que ferramentas de codificação autônomas depositam em pacotes npm aparentemente legítimos.

claude cripto malware (6).png
Após o download, o app instala um aplicativo malicioso local chamado “Client-App”, que carrega o stealer via scripts batch e PowerShell. O malware então passa a registrar teclas digitadas, capturar screenshots e monitorar o clipboard da vítima. Imagem: The Hacker News.

A estratégia em camadas para escapar da detecção

O ataque funciona em fases. Os pacotes da primeira camada, como @solana-launchpad/sdk e @meme-sdk/trade, não contêm código malicioso por si mesmos.

Eles importam pacotes de uma segunda camada. É nessa segunda camada que o malware de fato reside. Se os pacotes forem detectados e removidos do npm, os operadores os substituem rapidamente. A separação entre isca e payload é o que dificulta a detecção.

Da ferramenta simples ao backdoor persistente

As primeiras versões do malware eram stealers em JavaScript. Eles varriam o diretório de trabalho em busca de arquivos .env e .json para exfiltrar dados a uma URL hospedada na Vercel. Com o tempo, o PromptMink evoluiu. Passou a ser distribuído como um executável Node.js (SEA), o que inflou o payload de 5,1 KB para cerca de 85 MB.

hacker-funcionario
Grupo Famous Chollima opera há anos no ecossistema open source, mirando desenvolvedores da área de Web3 e criptomoedas com técnicas cada vez mais sofisticadas de engenharia social e supply chain attacks.

Isso levou os atacantes a migrar para payloads compilados em Rust via NAPI-RS. As versões mais recentes instalam backdoors SSH e exfiltram projetos inteiros, incluindo código-fonte e propriedade intelectual.

Fake companies e entrevistas de emprego falsas

Em paralelo, o mesmo grupo conduz uma campanha chamada graphalgo. Ela mira desenvolvedores em busca de emprego. Os atacantes criam empresas fictícias com perfis no GitHub, LinkedIn e X para dar credibilidade a vagas falsas.

Em um caso, registraram uma LLC no estado da Flórida sob o nome de uma das empresas de fachada. Os candidatos são induzidos a baixar projetos do GitHub como parte de um teste técnico. Esses projetos contêm dependências maliciosas que instalam um Trojan de Acesso Remoto (RAT) na máquina da vítima.

alerta-de-virus-no-computador
Pacotes maliciosos publicados no npm se disfarçam de ferramentas legítimas para desenvolvedores. A detecção é dificultada pelo uso de dependências transitivas, que escondem o código malicioso em camadas intermediárias da cadeia de suprimentos de software.

Ameaça crescente ao ecossistema open source

A campanha PromptMink se soma a uma série de ataques atribuídos a grupos alinhados à Coreia do Norte. Em março, o pacote axios foi comprometido em um ataque de cadeia de suprimentos vinculado ao grupo UNC1069. A estratégia de abusar de ferramentas de codificação com IA para injetar dependências maliciosas representa uma escalada.

Ela automatiza a contaminação de projetos de forma que pode passar despercebida tanto por humanos quanto por sistemas de segurança convencionais.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Israel vai interrogar o brasileiro Thiago Ávila, capturado em flotilha rumo a Gaza
próxima postagem
Marina: derrota com Messias não foi para o presidente Lula, quem perdeu foi o Brasil

Você também pode gostar

Índia bloqueia Telegram temporariamente após fraude em exame...

16 de junho de 2026

CEO do Google enfrenta protesto ao participar de...

16 de junho de 2026

Shrek 5 ganha trailer oficial e previsão de...

16 de junho de 2026

Play Store libera mais apps e packs de...

16 de junho de 2026

POSTS MAIS RECENTES

  • Índia bloqueia Telegram temporariamente após fraude em exame nacional
  • Goleiro Vozinha brilha contra a Espanha e vira destaque na Copa
  • GWM Haval H9 Selection: o que muda na nova versão do SUV por R$ 4.000 a mais
  • CEO do Google enfrenta protesto ao participar de formatura nos EUA
  • Árbitro de Brasil x Haiti apitou clássico que opôs Vini e Raphinha

Siga-nos

  • Recente
  • Popular
  • Índia bloqueia Telegram temporariamente após fraude em exame nacional

    16 de junho de 2026
  • Goleiro Vozinha brilha contra a Espanha e vira destaque na Copa

    16 de junho de 2026
  • GWM Haval H9 Selection: o que muda na nova versão do SUV por R$ 4.000 a mais

    16 de junho de 2026
  • CEO do Google enfrenta protesto ao participar de formatura nos EUA

    16 de junho de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026

Postagens em destaque

Shrek 5 ganha trailer oficial e previsão de...

16 de junho de 2026

Delegação iraniana relata problemas para deixar os EUA

16 de junho de 2026

Play Store libera mais apps e packs de...

16 de junho de 2026

Por que EUA suspenderam Fable 5 e Mythos...

16 de junho de 2026

Viva Maria entrevista Cristina Serra sobre a geopolítica do...

16 de junho de 2026

Leitura obrigatória

  • Índia bloqueia Telegram temporariamente após fraude em exame nacional

    16 de junho de 2026
  • Goleiro Vozinha brilha contra a Espanha e vira destaque na Copa

    16 de junho de 2026
  • GWM Haval H9 Selection: o que muda na nova versão do SUV por R$ 4.000 a mais

    16 de junho de 2026
  • CEO do Google enfrenta protesto ao participar de formatura nos EUA

    16 de junho de 2026
  • Árbitro de Brasil x Haiti apitou clássico que opôs Vini e Raphinha

    16 de junho de 2026

Newsletter

Posts relacionados

  • Índia bloqueia Telegram temporariamente após fraude em exame nacional

    16 de junho de 2026
  • CEO do Google enfrenta protesto ao participar de formatura nos EUA

    16 de junho de 2026
  • Shrek 5 ganha trailer oficial e previsão de estreia

    16 de junho de 2026
  • Play Store libera mais apps e packs de ícones gratuitos na Play Store; confira lista

    16 de junho de 2026
  • Por que EUA suspenderam Fable 5 e Mythos 5? Bastidor revela impasse

    16 de junho de 2026

Mais vistas da semana

⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?
5 de abril de 2026
Hyundai Azera 2027 tem interior inspirado em móveis e central gigante de 17″
29 de abril de 2026
⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?
5 de abril de 2026

Postagens Aleatórias

Exportação de pescados do Brasil deve somar US$ 600 mi após alívio tarifário dos EUA
23 de fevereiro de 2026
As tarifas de Trump realmente machucam — mas apenas quando ele de fato as impõe
25 de janeiro de 2026
Rússia aproveita crise em Ormuz e usa acesso a fertilizantes como pressão para apoio
18 de abril de 2026

Categorias Populares

  • Tecnologia (5.205)
  • Política (3.650)
  • Mundo (3.258)
  • Campinas (1.794)
  • Negócios (1.271)
  • Economia (1.255)
  • Auto (978)
  • Bragança Paulista (937)
  • Esporte (594)
  • Saúde (428)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home