sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Com Obsessão e Legalmente Loira, o Prime Video prepara grandes estreias para o mês de julho! Confira a lista
30 de junho de 2026
Motorista perde o controle da direção e colide contra poste na Zona Norte de Bragança Paulista
30 de junho de 2026
Cacique Raoni tem hemorragia digestiva, mas quadro é estável
30 de junho de 2026
Gmail Live chega ao Android e iOS com busca por voz na caixa de entrada
30 de junho de 2026
terça-feira, junho 30, 2026
Top Posts
Com Obsessão e Legalmente Loira, o Prime Video...
Motorista perde o controle da direção e colide...
Cacique Raoni tem hemorragia digestiva, mas quadro é...
Gmail Live chega ao Android e iOS com...
Mulher fica ferida após queda de escada e...
Cupom Drogaria Pacheco | 75% off em medicamentos...
Noruega vence Costa do Marfim e será adversária...
Loja brasileira se recusa a vender mídia física...
Bragantino Jean Matsumoto vence no UFC Azerbaijão e...
Samsung quer diferenciar Galaxy Ring por software, diz...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Com Obsessão e Legalmente Loira, o Prime Video prepara grandes estreias para o mês de julho! Confira a lista
30 de junho de 2026
Motorista perde o controle da direção e colide contra poste na Zona Norte de Bragança Paulista
30 de junho de 2026
Cacique Raoni tem hemorragia digestiva, mas quadro é estável
30 de junho de 2026
Gmail Live chega ao Android e iOS com busca por voz na caixa de entrada
30 de junho de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Com Obsessão e Legalmente Loira, o Prime Video prepara grandes estreias para o mês de julho! Confira a lista
30 de junho de 2026
Motorista perde o controle da direção e colide contra poste na Zona Norte de Bragança Paulista
30 de junho de 2026
Cacique Raoni tem hemorragia digestiva, mas quadro é estável
30 de junho de 2026
Gmail Live chega ao Android e iOS com busca por voz na caixa de entrada
30 de junho de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Hackers publicam 84 pacotes maliciosos no npm em ataque para roubar credenciais

por SampaNews 15 de maio de 2026
15 de maio de 2026
24

Um grupo de atacantes publicou 84 versões maliciosas de pacotes oficiais do TanStack no npm, o maior repositório de código JavaScript do mundo. Ocorrido na última segunda-feira (11), o ataque contaminou ferramentas amplamente usadas em projetos de software ao redor do mundo e faz parte de uma campanha chamada Mini Shai-Hulud. Anteriormente, essa mesma campanha também comprometeu pacotes da OpenSearch, Mistral AI, UiPath e Guardrails AI.

O TanStack é um conjunto de bibliotecas open source usado para construir aplicações web. O pacote mais popular afetado, o @tanstack/react-router, tem mais de 12 milhões de downloads semanais. Nesse contexto, o ataque não envolveu roubo de senhas de nenhum desenvolvedor do projeto. Na verdade, o atacante criou uma cópia do repositório oficial no GitHub e abriu um pull request com código malicioso.

smart_display

Nossos vídeos em destaque

O monitoramento da StepSecurity capturou em tempo real as conexões feitas durante a instalação do @opensearch-project/opensearch 3.8.0. Duas chamadas legítimas ao registry.npmjs.org e duas maliciosas, o bun.exe conectando ao domínio C2 git-tanstack.com e à API do GitHub para propagar o worm. Imagem: Socket.

O simples ato de abrir esse pull request disparou automaticamente os scripts de CI/CD do projeto. Esses scripts são rotinas automatizadas de teste e construção de software que rodam em servidores do GitHub.

O malware aproveitou uma vulnerabilidade conhecida nos pipelines do GitHub Actions para envenenar o cache de compilação. A partir daí, conseguiu extrair da memória do servidor o token OIDC, que é a credencial usada para autenticar publicações confiáveis no npm.

Com esse token em mãos, o atacante publicou as versões maliciosas como se fosse o próprio projeto TanStack.

TanStack (1).png
O fluxo completo do ataque. O malware ativou durante a fase de build, extraiu o token OIDC e publicou os pacotes infectados diretamente no npm. O passo oficial de publicação do workflow foi pulado porque os testes falharam, mas os pacotes maliciosos já estavam no ar com atestações válidas. Imagem: Socket.

O que o malware faz depois de instalado

Qualquer desenvolvedor ou sistema de CI/CD que executou o comando npm install com uma versão comprometida deve considerar o ambiente infectado. O payload, basicamente o código malicioso embutido nos pacotes, lê arquivos de mais de 100 caminhos no sistema.

Entre os alvos estão credenciais de serviços de nuvem como AWS, Azure e Google Cloud, chaves SSH, carteiras de criptomoeda, histórico do terminal e configurações de ferramentas de desenvolvimento, incluindo o Claude Code.

O histórico do terminal é alvo porque desenvolvedores frequentemente colam tokens e senhas diretamente em comandos.

TanStack (2).png
A ferramenta StepSecurity bloqueou automaticamente um pull request de demonstração que incluía o @tanstack/react-router 1.169.8, identificando o pacote como comprometido e sinalizando que a versão tinha menos de três dias de publicação. Imagem: Socket.

Em ambientes do GitHub Actions, o malware vai além. Ele lê a memória do processo interno do runner usando o arquivo /proc/PID/mem do Linux. Isso permite extrair todos os secrets configurados no workflow, incluindo os que estão mascarados nos logs.

O worm se propaga sozinho

O que torna esse ataque especialmente grave é a capacidade de autopropagação. Após roubar as credenciais, o malware usa os tokens do npm para publicar versões infectadas de todos os outros pacotes controlados pelo mesmo mantenedor comprometido.

Isso porque ele faz uma busca no registro do npm por todos os pacotes vinculados ao usuário afetado e republica cada um deles com o payload embutido. É o comportamento de um worm de verdade.

TanStack (3).png
A ferramenta Socket AI Scanner classificou o pacote @tanstack/history v1.161.9 com risco crítico e pontuação zero. Entre os sinais detectados estavam código ofuscado, acesso a variáveis de ambiente e adição de arquivo suspeito, todos presentes no payload malicioso. Imagem: Socket.

Revogar o token apaga o disco

O malware instala um mecanismo de persistência que sobrevive a reinicializações do sistema, registrado como um serviço do sistema operacional. Esse serviço monitora continuamente se o token roubado do npm foi revogado.

Se o token for revogado antes de a máquina ser isolada, o serviço executa uma rotina de limpeza destrutiva que apaga o disco. O token aparece no painel do npm com a descrição IfYouRevokeThisTokenItWillWipeTheComputerOfTheOwner, servindo ao mesmo tempo como aviso e ameaça.

A recomendação das empresas de segurança Socket e StepSecurity é isolar e fazer uma imagem forense da máquina antes de qualquer revogação de credenciais.

risco-seguranca.jpg
O ataque ao TanStack não exigiu roubo de senhas de nenhum mantenedor. O pipeline de publicação foi sequestrado de dentro, usando credenciais geradas pelo próprio sistema de CI/CD do projeto.

Provenance válido não garantiu segurança

Os pacotes comprometidos chegaram a carregar atestações SLSA Build Level 3 válidas, o mais alto nível de verificação de origem de pacotes de software. Isso foi possível porque o malware usou o próprio token OIDC roubado junto à infraestrutura legítima do Sigstore para gerar as assinaturas.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.



autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
PF vê indícios de corrupção de servidores da ANP e policiais pela Refit
próxima postagem
Dino abre investigação sigilosa sobre envio de emendas a filme de Bolsonaro

Você também pode gostar

Com Obsessão e Legalmente Loira, o Prime Video...

30 de junho de 2026

Gmail Live chega ao Android e iOS com...

30 de junho de 2026

Cupom Drogaria Pacheco | 75% off em medicamentos...

30 de junho de 2026

Loja brasileira se recusa a vender mídia física...

30 de junho de 2026

POSTS MAIS RECENTES

  • Com Obsessão e Legalmente Loira, o Prime Video prepara grandes estreias para o mês de julho! Confira a lista
  • Motorista perde o controle da direção e colide contra poste na Zona Norte de Bragança Paulista
  • Cacique Raoni tem hemorragia digestiva, mas quadro é estável
  • Gmail Live chega ao Android e iOS com busca por voz na caixa de entrada
  • Mulher fica ferida após queda de escada e ficar transfixada por lança de portão em Bragança Paulista

Siga-nos

  • Recente
  • Popular
  • Com Obsessão e Legalmente Loira, o Prime Video prepara grandes estreias para o mês de julho! Confira a lista

    30 de junho de 2026
  • Motorista perde o controle da direção e colide contra poste na Zona Norte de Bragança Paulista

    30 de junho de 2026
  • Cacique Raoni tem hemorragia digestiva, mas quadro é estável

    30 de junho de 2026
  • Gmail Live chega ao Android e iOS com busca por voz na caixa de entrada

    30 de junho de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026
  • 4

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026

Postagens em destaque

Cupom Drogaria Pacheco | 75% off em medicamentos...

30 de junho de 2026

Noruega vence Costa do Marfim e será adversária...

30 de junho de 2026

Loja brasileira se recusa a vender mídia física...

30 de junho de 2026

Bragantino Jean Matsumoto vence no UFC Azerbaijão e...

30 de junho de 2026

Samsung quer diferenciar Galaxy Ring por software, diz...

30 de junho de 2026

Leitura obrigatória

  • Com Obsessão e Legalmente Loira, o Prime Video prepara grandes estreias para o mês de julho! Confira a lista

    30 de junho de 2026
  • Motorista perde o controle da direção e colide contra poste na Zona Norte de Bragança Paulista

    30 de junho de 2026
  • Cacique Raoni tem hemorragia digestiva, mas quadro é estável

    30 de junho de 2026
  • Gmail Live chega ao Android e iOS com busca por voz na caixa de entrada

    30 de junho de 2026
  • Mulher fica ferida após queda de escada e ficar transfixada por lança de portão em Bragança Paulista

    30 de junho de 2026

Newsletter

Posts relacionados

  • Com Obsessão e Legalmente Loira, o Prime Video prepara grandes estreias para o mês de julho! Confira a lista

    30 de junho de 2026
  • Gmail Live chega ao Android e iOS com busca por voz na caixa de entrada

    30 de junho de 2026
  • Cupom Drogaria Pacheco | 75% off em medicamentos e mais – Julho 2026

    30 de junho de 2026
  • Loja brasileira se recusa a vender mídia física de GTA 6 pela ausência de disco

    30 de junho de 2026
  • Samsung quer diferenciar Galaxy Ring por software, diz executivo

    30 de junho de 2026

Mais vistas da semana

Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026
Altman pede desculpas por OpenAI não alertar polícia sobre suspeita de tiroteio
25 de abril de 2026
⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?
5 de abril de 2026

Postagens Aleatórias

Startups: Dona do Tiktok é avaliada em R$ 2,8 trilhões em saída da General Atlantic
25 de fevereiro de 2026
Plano inicial dos EUA no Irã era recolocar ex-presidente Ahmadinejad no poder
20 de maio de 2026
Filha de Maradona acusa médicos e advogados de articularem plano para controlar o pai
4 de maio de 2026

Categorias Populares

  • Tecnologia (5.733)
  • Política (3.650)
  • Mundo (3.258)
  • Campinas (1.986)
  • Negócios (1.271)
  • Economia (1.255)
  • Auto (1.072)
  • Bragança Paulista (1.039)
  • Esporte (739)
  • Saúde (480)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home