sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Reunião do Brics termina sem declaração conjunta sobre Oriente Médio
15 de maio de 2026
Sai Powell, entra Warsh: saiba o que o novo chefe do Federal Reserve vai herdar
15 de maio de 2026
Microsoft corrige falha grave explorada em ataques contra empresas
15 de maio de 2026
Flávio diz que Bolsonaro nunca encontrou Vorcaro em meio à crise do filme
15 de maio de 2026
sexta-feira, maio 15, 2026
Top Posts
Reunião do Brics termina sem declaração conjunta sobre...
Sai Powell, entra Warsh: saiba o que o...
Microsoft corrige falha grave explorada em ataques contra...
Flávio diz que Bolsonaro nunca encontrou Vorcaro em...
Moradores poderão receber recompensa por denunciar descarte irregular...
País da Ásia propõe pena de morte para...
PF troca delegado que pediu investigação contra Lulinha...
Animes no Brasil: será que ainda é um...
Empresas de Sumaré são suspeitas de desvio de...
Ex-presidente de CPI pede explicação da PF sobre...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Reunião do Brics termina sem declaração conjunta sobre Oriente Médio
15 de maio de 2026
Sai Powell, entra Warsh: saiba o que o novo chefe do Federal Reserve vai herdar
15 de maio de 2026
Microsoft corrige falha grave explorada em ataques contra empresas
15 de maio de 2026
Flávio diz que Bolsonaro nunca encontrou Vorcaro em meio à crise do filme
15 de maio de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Reunião do Brics termina sem declaração conjunta sobre Oriente Médio
15 de maio de 2026
Sai Powell, entra Warsh: saiba o que o novo chefe do Federal Reserve vai herdar
15 de maio de 2026
Microsoft corrige falha grave explorada em ataques contra empresas
15 de maio de 2026
Flávio diz que Bolsonaro nunca encontrou Vorcaro em meio à crise do filme
15 de maio de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Hackers publicam 84 pacotes maliciosos no npm em ataque para roubar credenciais

por SampaNews 15 de maio de 2026
15 de maio de 2026
3

Um grupo de atacantes publicou 84 versões maliciosas de pacotes oficiais do TanStack no npm, o maior repositório de código JavaScript do mundo. Ocorrido na última segunda-feira (11), o ataque contaminou ferramentas amplamente usadas em projetos de software ao redor do mundo e faz parte de uma campanha chamada Mini Shai-Hulud. Anteriormente, essa mesma campanha também comprometeu pacotes da OpenSearch, Mistral AI, UiPath e Guardrails AI.

O TanStack é um conjunto de bibliotecas open source usado para construir aplicações web. O pacote mais popular afetado, o @tanstack/react-router, tem mais de 12 milhões de downloads semanais. Nesse contexto, o ataque não envolveu roubo de senhas de nenhum desenvolvedor do projeto. Na verdade, o atacante criou uma cópia do repositório oficial no GitHub e abriu um pull request com código malicioso.

smart_display

Nossos vídeos em destaque

O monitoramento da StepSecurity capturou em tempo real as conexões feitas durante a instalação do @opensearch-project/opensearch 3.8.0. Duas chamadas legítimas ao registry.npmjs.org e duas maliciosas, o bun.exe conectando ao domínio C2 git-tanstack.com e à API do GitHub para propagar o worm. Imagem: Socket.

O simples ato de abrir esse pull request disparou automaticamente os scripts de CI/CD do projeto. Esses scripts são rotinas automatizadas de teste e construção de software que rodam em servidores do GitHub.

O malware aproveitou uma vulnerabilidade conhecida nos pipelines do GitHub Actions para envenenar o cache de compilação. A partir daí, conseguiu extrair da memória do servidor o token OIDC, que é a credencial usada para autenticar publicações confiáveis no npm.

Com esse token em mãos, o atacante publicou as versões maliciosas como se fosse o próprio projeto TanStack.

TanStack (1).png
O fluxo completo do ataque. O malware ativou durante a fase de build, extraiu o token OIDC e publicou os pacotes infectados diretamente no npm. O passo oficial de publicação do workflow foi pulado porque os testes falharam, mas os pacotes maliciosos já estavam no ar com atestações válidas. Imagem: Socket.

O que o malware faz depois de instalado

Qualquer desenvolvedor ou sistema de CI/CD que executou o comando npm install com uma versão comprometida deve considerar o ambiente infectado. O payload, basicamente o código malicioso embutido nos pacotes, lê arquivos de mais de 100 caminhos no sistema.

Entre os alvos estão credenciais de serviços de nuvem como AWS, Azure e Google Cloud, chaves SSH, carteiras de criptomoeda, histórico do terminal e configurações de ferramentas de desenvolvimento, incluindo o Claude Code.

O histórico do terminal é alvo porque desenvolvedores frequentemente colam tokens e senhas diretamente em comandos.

TanStack (2).png
A ferramenta StepSecurity bloqueou automaticamente um pull request de demonstração que incluía o @tanstack/react-router 1.169.8, identificando o pacote como comprometido e sinalizando que a versão tinha menos de três dias de publicação. Imagem: Socket.

Em ambientes do GitHub Actions, o malware vai além. Ele lê a memória do processo interno do runner usando o arquivo /proc/PID/mem do Linux. Isso permite extrair todos os secrets configurados no workflow, incluindo os que estão mascarados nos logs.

O worm se propaga sozinho

O que torna esse ataque especialmente grave é a capacidade de autopropagação. Após roubar as credenciais, o malware usa os tokens do npm para publicar versões infectadas de todos os outros pacotes controlados pelo mesmo mantenedor comprometido.

Isso porque ele faz uma busca no registro do npm por todos os pacotes vinculados ao usuário afetado e republica cada um deles com o payload embutido. É o comportamento de um worm de verdade.

TanStack (3).png
A ferramenta Socket AI Scanner classificou o pacote @tanstack/history v1.161.9 com risco crítico e pontuação zero. Entre os sinais detectados estavam código ofuscado, acesso a variáveis de ambiente e adição de arquivo suspeito, todos presentes no payload malicioso. Imagem: Socket.

Revogar o token apaga o disco

O malware instala um mecanismo de persistência que sobrevive a reinicializações do sistema, registrado como um serviço do sistema operacional. Esse serviço monitora continuamente se o token roubado do npm foi revogado.

Se o token for revogado antes de a máquina ser isolada, o serviço executa uma rotina de limpeza destrutiva que apaga o disco. O token aparece no painel do npm com a descrição IfYouRevokeThisTokenItWillWipeTheComputerOfTheOwner, servindo ao mesmo tempo como aviso e ameaça.

A recomendação das empresas de segurança Socket e StepSecurity é isolar e fazer uma imagem forense da máquina antes de qualquer revogação de credenciais.

risco-seguranca.jpg
O ataque ao TanStack não exigiu roubo de senhas de nenhum mantenedor. O pipeline de publicação foi sequestrado de dentro, usando credenciais geradas pelo próprio sistema de CI/CD do projeto.

Provenance válido não garantiu segurança

Os pacotes comprometidos chegaram a carregar atestações SLSA Build Level 3 válidas, o mais alto nível de verificação de origem de pacotes de software. Isso foi possível porque o malware usou o próprio token OIDC roubado junto à infraestrutura legítima do Sigstore para gerar as assinaturas.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.



autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
PF vê indícios de corrupção de servidores da ANP e policiais pela Refit
próxima postagem
Dino abre investigação sigilosa sobre envio de emendas a filme de Bolsonaro

Você também pode gostar

Microsoft corrige falha grave explorada em ataques contra...

15 de maio de 2026

País da Ásia propõe pena de morte para...

15 de maio de 2026

Animes no Brasil: será que ainda é um...

15 de maio de 2026

Itaú dá 3 meses de YouTube Premium de...

15 de maio de 2026

POSTS MAIS RECENTES

  • Reunião do Brics termina sem declaração conjunta sobre Oriente Médio
  • Sai Powell, entra Warsh: saiba o que o novo chefe do Federal Reserve vai herdar
  • Microsoft corrige falha grave explorada em ataques contra empresas
  • Flávio diz que Bolsonaro nunca encontrou Vorcaro em meio à crise do filme
  • Moradores poderão receber recompensa por denunciar descarte irregular de lixo em Bragança Paulista

Siga-nos

  • Recente
  • Popular
  • Reunião do Brics termina sem declaração conjunta sobre Oriente Médio

    15 de maio de 2026
  • Sai Powell, entra Warsh: saiba o que o novo chefe do Federal Reserve vai herdar

    15 de maio de 2026
  • Microsoft corrige falha grave explorada em ataques contra empresas

    15 de maio de 2026
  • Flávio diz que Bolsonaro nunca encontrou Vorcaro em meio à crise do filme

    15 de maio de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

País da Ásia propõe pena de morte para...

15 de maio de 2026

PF troca delegado que pediu investigação contra Lulinha...

15 de maio de 2026

Animes no Brasil: será que ainda é um...

15 de maio de 2026

Empresas de Sumaré são suspeitas de desvio de...

15 de maio de 2026

Ex-presidente de CPI pede explicação da PF sobre...

15 de maio de 2026

Leitura obrigatória

  • Reunião do Brics termina sem declaração conjunta sobre Oriente Médio

    15 de maio de 2026
  • Sai Powell, entra Warsh: saiba o que o novo chefe do Federal Reserve vai herdar

    15 de maio de 2026
  • Microsoft corrige falha grave explorada em ataques contra empresas

    15 de maio de 2026
  • Flávio diz que Bolsonaro nunca encontrou Vorcaro em meio à crise do filme

    15 de maio de 2026
  • Moradores poderão receber recompensa por denunciar descarte irregular de lixo em Bragança Paulista

    15 de maio de 2026

Newsletter

Posts relacionados

  • Microsoft corrige falha grave explorada em ataques contra empresas

    15 de maio de 2026
  • País da Ásia propõe pena de morte para chefes de ‘fábricas’ de golpes online

    15 de maio de 2026
  • Animes no Brasil: será que ainda é um conteúdo de nicho?

    15 de maio de 2026
  • Itaú dá 3 meses de YouTube Premium de graça; saiba como resgatar

    15 de maio de 2026
  • O Senhor dos Anéis: Coroa usada por Aragon vai ser relançada em 2026

    15 de maio de 2026

Mais vistas da semana

Sesi promove vacinação de trabalhadores nas indústrias
15 de maio de 2026
Dino abre investigação sigilosa sobre envio de emendas a filme de Bolsonaro
15 de maio de 2026
PF encontra mensagens de operador da Refit dando ordens a auditores do governo do Rio
15 de maio de 2026

Postagens Aleatórias

Nasa lança missão Artemis II, a primeira tripulada para a Lua em 54 anos
1 de abril de 2026
Lula diz que governo vai ajudar prefeitos de MG sem olhar ‘partido, time ou religião’
28 de fevereiro de 2026
Toyota terá picape baseada no RAV4 para competir com Ford Maverick nos EUA
15 de fevereiro de 2026

Categorias Populares

  • Tecnologia (4.089)
  • Política (3.099)
  • Mundo (2.843)
  • Campinas (1.397)
  • Economia (1.078)
  • Negócios (1.071)
  • Auto (787)
  • Bragança Paulista (725)
  • Esporte (433)
  • Saúde (322)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home