sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

SpaceX estima mercado potencial de US$ 28,5 trilhões em espaço, IA e conectividade
20 de maio de 2026
‘Vovó, sente-se!’: idosa é resgatada por robô durante guerra na Ucrânia
20 de maio de 2026
Polícia apreende mais de 215 kg de peixes sem nota e doa para casa de repouso
20 de maio de 2026
TCE-RJ vai investigar uso de jatinhos e helicópteros durante governo Castro
20 de maio de 2026
quarta-feira, maio 20, 2026
Top Posts
SpaceX estima mercado potencial de US$ 28,5 trilhões...
‘Vovó, sente-se!’: idosa é resgatada por robô durante...
Polícia apreende mais de 215 kg de peixes...
TCE-RJ vai investigar uso de jatinhos e helicópteros...
Programa oferece capacitação gratuita em Cibersegurança; veja como...
Autoridade recém-criada pelo Irã divulga “zona marítima controlada”...
Dino pede explicações à Câmara sobre viagem de...
Controle Gamesir na Amazon: seleção com até 29%...
Estrela não é a única: veja outras recuperações...
SpaceX oficializa pedido de IPO: computação para IA...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

SpaceX estima mercado potencial de US$ 28,5 trilhões em espaço, IA e conectividade
20 de maio de 2026
‘Vovó, sente-se!’: idosa é resgatada por robô durante guerra na Ucrânia
20 de maio de 2026
Polícia apreende mais de 215 kg de peixes sem nota e doa para casa de repouso
20 de maio de 2026
TCE-RJ vai investigar uso de jatinhos e helicópteros durante governo Castro
20 de maio de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

SpaceX estima mercado potencial de US$ 28,5 trilhões em espaço, IA e conectividade
20 de maio de 2026
‘Vovó, sente-se!’: idosa é resgatada por robô durante guerra na Ucrânia
20 de maio de 2026
Polícia apreende mais de 215 kg de peixes sem nota e doa para casa de repouso
20 de maio de 2026
TCE-RJ vai investigar uso de jatinhos e helicópteros durante governo Castro
20 de maio de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Mini Shai-Hulud: nova campanha atinge mais de 320 pacotes NPM e rouba credenciais

por SampaNews 20 de maio de 2026
20 de maio de 2026
3

Uma nova onda da campanha Mini Shai-Hulud comprometeu mais de 320 pacotes NPM na madrugada de 19 de maio. Os atacantes assumiram o controle da conta ‘atool’ e publicaram 639 versões maliciosas entre 01h56 e 02h56 UTC. O ataque atingiu bibliotecas populares do ecossistema de visualização de dados @antv e rouba credenciais de desenvolvedores e ambientes de CI/CD.

A conta comprometida tinha acesso a mais de 500 pacotes. Entre os atingidos está o timeago.js, que registra 1,5 milhão de downloads semanais. O echarts-for-react, com 1,1 milhão de downloads semanais, também foi infectado.

smart_display

Nossos vídeos em destaque

Conta comprometida expôs milhões de downloads

O ataque começou às 01h56 UTC e terminou às 02h56 UTC. Os atacantes publicaram versões maliciosas de pacotes do namespace @antv, usado para criar gráficos, visualizações e mapas. Pacotes populares fora desse namespace também foram comprometidos.

Busca no GitHub mostra cerca de 2,9 mil repositórios criados automaticamente pelo malware nas contas das vítimas. Imagem: Bleeping Computer.

A Microsoft alertou que o ataque se propagou para aplicações e ambientes de CI/CD muito além dos pacotes inicialmente infectados. A Socket, empresa de segurança, rastreia agora 1.055 versões comprometidas em 502 pacotes únicos ao longo de toda a campanha Mini Shai-Hulud.

Pesquisadores da Endor Labs destacaram que alguns pacotes afetados não recebiam atualizações legítimas há anos. O jest-canvas-mock, por exemplo, ainda tem 10 milhões de downloads mensais mas está inativo há três anos. Isso significa que não tinham recursos de segurança mais recentes configurados.

Malware rouba credenciais e ataca ambientes de CI/CD

Cada pacote comprometido carrega um payload ofuscado que executa durante a instalação. O código malicioso lê a memória de processos do GitHub Actions para extrair segredos de CI/CD em texto simples. O malware também coleta credenciais de mais de 130 caminhos de arquivos diferentes.

digitando-login-e-senha-no-celular
O payload rouba credenciais de mais de 130 caminhos de arquivos, incluindo senhas de serviços cloud e carteiras de criptomoedas.

Os alvos incluem contas da AWS, GCP, Azure, Kubernetes, HashiCorp Vault, carteiras de criptomoedas e ferramentas de desenvolvimento. A StepSecurity explica que o payload também busca tokens SSH, chaves Docker e credenciais de bancos de dados. O foco principal são estações de trabalho de desenvolvedores e ambientes de CI/CD.

Os dados roubados são serializados, comprimidos com Gzip e criptografados com AES-256-GCM. Depois, recebem uma camada adicional de criptografia RSA-OAEP. Isso dificulta a inspeção de rede pelos times de segurança.

Atacantes criam repositórios falsos no GitHub das vítimas

O malware usa duas formas de exfiltração dos dados roubados. O canal principal é a rede P2P Session, que funciona com tráfego criptografado ponta a ponta na porta TCP/443. Isso torna a detecção muito difícil, isso porque o tráfego é indistinguível de uso legítimo do aplicativo Session.

ilustracao-de-alerta-de-ataque-cibernetico
Empresas de segurança recomendam rotação imediata de todas as credenciais expostas a ambientes de build afetados.

Quando o malware encontra credenciais do GitHub, ele usa a API para criar automaticamente novos repositórios na conta da vítima. Os dados roubados são enviados para esses repositórios. A Aikido identificou mais de 2.700 repositórios fraudulentos no GitHub com marcadores da campanha.

Esses repositórios possuem um arquivo Readme com a string “niaga og ew ereh :duluh-iahs”. Isso é o reverso de “Shai-Hulud: Here We Go Again”, frase usada no vazamento do malware Shai-Hulud na semana passada. Atualmente existem pelo menos 2.900 repositórios no GitHub gerados por este ataque.

Malware se propaga sozinho e gera assinaturas falsas

O payload tem capacidade de autopropagação. Ele valida tokens NPM roubados, enumera os pacotes que a vítima mantém e baixa os arquivos tarball desses pacotes. Depois, injeta o código malicioso, adiciona um hook de pré-instalação e republica as versões modificadas com números de versão incrementados.

desenvolvedor-trabalhando
O malware tem como alvo principal estações de trabalho de desenvolvedores e ambientes de integração contínua.

A Endor Labs identificou uma nova capacidade nesta variante. O malware consegue gerar atestações de proveniência Sigstore válidas ao abusar de tokens OIDC de ambientes CI comprometidos. Basicamente, os pacotes maliciosos podem parecer legitimamente assinados e passar por verificações de proveniência padrão.

Backdoors em VS Code e Claude Code garantem persistência

A Aikido Security confirmou que esta variante apresenta diferenças técnicas importantes. O payload agora é menor e o malware instala backdoors persistentes nas configurações do VS Code e do Claude Code. Isso garante que os atacantes mantenham acesso mesmo após a limpeza inicial.

A Socket observou que o payload também baixa e executa código Python da infraestrutura dos atacantes. Isso fornece aos operadores capacidades de execução remota contínua nos sistemas comprometidos. A StepSecurity identificou mais de 2.200 repositórios do GitHub contendo dados exfiltrados.

O Python SDK Durabletask da Microsoft também foi comprometido nesta campanha. Três versões maliciosas foram enviadas ao PyPI em uma janela de 35 minutos. O GitHub Action actions-cool/issues-helper também foi comprometido e pode ser vinculado a esta campanha, segundo a Wiz.

Acompanhe o TecMundo nas redes sociais. Inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Associações do setor financeiro divulgam nota em apoio a Galípolo e autonomia do BC
próxima postagem
Seleção inicia reta final de preparação para a Copa na próxima quarta

Você também pode gostar

‘Vovó, sente-se!’: idosa é resgatada por robô durante...

20 de maio de 2026

Programa oferece capacitação gratuita em Cibersegurança; veja como...

20 de maio de 2026

Controle Gamesir na Amazon: seleção com até 29%...

20 de maio de 2026

SpaceX oficializa pedido de IPO: computação para IA...

20 de maio de 2026

POSTS MAIS RECENTES

  • SpaceX estima mercado potencial de US$ 28,5 trilhões em espaço, IA e conectividade
  • ‘Vovó, sente-se!’: idosa é resgatada por robô durante guerra na Ucrânia
  • Polícia apreende mais de 215 kg de peixes sem nota e doa para casa de repouso
  • TCE-RJ vai investigar uso de jatinhos e helicópteros durante governo Castro
  • Programa oferece capacitação gratuita em Cibersegurança; veja como se inscrever

Siga-nos

  • Recente
  • Popular
  • SpaceX estima mercado potencial de US$ 28,5 trilhões em espaço, IA e conectividade

    20 de maio de 2026
  • ‘Vovó, sente-se!’: idosa é resgatada por robô durante guerra na Ucrânia

    20 de maio de 2026
  • Polícia apreende mais de 215 kg de peixes sem nota e doa para casa de repouso

    20 de maio de 2026
  • TCE-RJ vai investigar uso de jatinhos e helicópteros durante governo Castro

    20 de maio de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

Autoridade recém-criada pelo Irã divulga “zona marítima controlada”...

20 de maio de 2026

Dino pede explicações à Câmara sobre viagem de...

20 de maio de 2026

Controle Gamesir na Amazon: seleção com até 29%...

20 de maio de 2026

Estrela não é a única: veja outras recuperações...

20 de maio de 2026

SpaceX oficializa pedido de IPO: computação para IA...

20 de maio de 2026

Leitura obrigatória

  • SpaceX estima mercado potencial de US$ 28,5 trilhões em espaço, IA e conectividade

    20 de maio de 2026
  • ‘Vovó, sente-se!’: idosa é resgatada por robô durante guerra na Ucrânia

    20 de maio de 2026
  • Polícia apreende mais de 215 kg de peixes sem nota e doa para casa de repouso

    20 de maio de 2026
  • TCE-RJ vai investigar uso de jatinhos e helicópteros durante governo Castro

    20 de maio de 2026
  • Programa oferece capacitação gratuita em Cibersegurança; veja como se inscrever

    20 de maio de 2026

Newsletter

Posts relacionados

  • ‘Vovó, sente-se!’: idosa é resgatada por robô durante guerra na Ucrânia

    20 de maio de 2026
  • Programa oferece capacitação gratuita em Cibersegurança; veja como se inscrever

    20 de maio de 2026
  • Controle Gamesir na Amazon: seleção com até 29% OFF

    20 de maio de 2026
  • SpaceX oficializa pedido de IPO: computação para IA orbital é um dos focos da empresa

    20 de maio de 2026
  • Cupom Posthaus | 70% off – Maio 2026

    20 de maio de 2026

Mais vistas da semana

Sesi promove vacinação de trabalhadores nas indústrias
15 de maio de 2026
Dino abre investigação sigilosa sobre envio de emendas a filme de Bolsonaro
15 de maio de 2026
Governo revê regra sobre divulgação de margens de distribuidoras de combustíveis
15 de maio de 2026

Postagens Aleatórias

Deadlock: Como novo jogo da Steam se tornou um sucesso antes mesmo de ser lançado
1 de abril de 2026
Coreia do Norte diz não estar vinculada a tratado de não proliferação nuclear
6 de maio de 2026
JHSF anuncia chegada de novas marcas internacionais no Shopping Cidade Jardim
27 de março de 2026

Categorias Populares

  • Tecnologia (4.268)
  • Política (3.252)
  • Mundo (2.968)
  • Campinas (1.465)
  • Negócios (1.128)
  • Economia (1.118)
  • Auto (817)
  • Bragança Paulista (761)
  • Esporte (461)
  • Saúde (345)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home