sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Jetour G700 estreia no Brasil no 2º semestre com 904 cv e autonomia de 1.200 km
23 de abril de 2026
Meta lança Meta Account, nova central unificada de gerenciamento de contas e dispositivos
23 de abril de 2026
Moraes prorroga por 60 dias inquérito contra influenciador Monark
23 de abril de 2026
Como a SpaceX ajudou a transformar R$ 1 mi da finada FTX em R$ 15 bi perdidos
23 de abril de 2026
quinta-feira, abril 23, 2026
Top Posts
Jetour G700 estreia no Brasil no 2º semestre...
Meta lança Meta Account, nova central unificada de...
Moraes prorroga por 60 dias inquérito contra influenciador...
Como a SpaceX ajudou a transformar R$ 1...
Aquecimento 5.5 do MeLi tem ofertas especiais para...
Confiança do consumidor na Argentina cai pelo terceiro...
Governo Lula oficializa Gás do Povo como política...
Estado de São Paulo tem mais duas mortes...
Assassin’s Creed Black Flag Resynced chega custando R$...
Chefe de polícia da Alemanha indica que mulheres...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Jetour G700 estreia no Brasil no 2º semestre com 904 cv e autonomia de 1.200 km
23 de abril de 2026
Meta lança Meta Account, nova central unificada de gerenciamento de contas e dispositivos
23 de abril de 2026
Moraes prorroga por 60 dias inquérito contra influenciador Monark
23 de abril de 2026
Como a SpaceX ajudou a transformar R$ 1 mi da finada FTX em R$ 15 bi perdidos
23 de abril de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Jetour G700 estreia no Brasil no 2º semestre com 904 cv e autonomia de 1.200 km
23 de abril de 2026
Meta lança Meta Account, nova central unificada de gerenciamento de contas e dispositivos
23 de abril de 2026
Moraes prorroga por 60 dias inquérito contra influenciador Monark
23 de abril de 2026
Como a SpaceX ajudou a transformar R$ 1 mi da finada FTX em R$ 15 bi perdidos
23 de abril de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Novo vírus ataca NPM para roubar credenciais e dados de usuários

por SampaNews 23 de abril de 2026
23 de abril de 2026
0

Um novo ataque à cadeia de suprimentos do npm está roubando credenciais de desenvolvedores e usando tokens de publicação comprometidos para se espalhar autonomamente por outros pacotes do ecossistema. A campanha foi identificada por pesquisadores da Socket e da StepSecurity em pacotes vinculados à Namastex Labs, empresa brasileira que comercializa soluções de agentes autônomos com IA.

Os pacotes afetados são: “@automagik/genie (versões 4.260421.33 a 4.260421.39)”, “pgserve (1.1.11 a 1.1.13), @fairwords/websocket (1.0.38 e 1.0.39)”, “@fairwords/loopback-connector-es (1.4.3 e 1.4.4)”, “@openwebconcept/design-tokens” e “@openwebconcept/theme-owc, ambos na versão 1.0.3.” No total, a Socket lista 16 versões comprometidas.

smart_display

Nossos vídeos em destaque

O Socket AI Scanner sinalizou o @automagik/genie@4.260421.36 como malicioso, embora o pacote ainda apresentasse um volume significativo de downloads semanais no momento da análise. Imagem: Socket.

O @automagik/genie registrava 6.744 downloads semanais no momento da análise, com o Scanner de IA da Socket sinalizando o pacote como malicioso ainda com tráfego ativo. O pgserve somava cerca de 1.300 downloads semanais.

O @automagik/genie funciona como terminal de comandos para orquestração de agentes de IA, enquanto o pgserve é um servidor PostgreSQL, embutido para desenvolvimento e testes – perfil de usuário que atrai ambientes com alta concentração de credenciais sensíveis. As primeiras versões maliciosas do pgserve foram publicadas em 21 de abril às 22h14 UTC, com duas outras publicadas no mesmo dia.

O que o malware faz após a instalação

O payload é ativado no momento da instalação via “hook postinstall”, sem qualquer interação do usuário. A partir daí, o código executa quatro funções principais.

A primeira é a coleta de credenciais. O script varre variáveis de ambiente em busca de tokens, chaves de API, credenciais de provedores de nuvem como AWS, Azure e GCP, configurações de Kubernetes e Docker, material do Terraform e Vault, arquivos .env, chaves SSH e histórico de shell. Também tenta acessar o Chrome e carteiras de criptomoedas como MetaMask, Phantom, Exodus e Atomic Wallet.

Namastex.ai.png
O Socket AI Scanner classificou o malware detectado durante a instalação como um ladrão de credenciais com exfiltração baseada em canister e comportamento de propagação semelhante ao de um worm. Imagem: Socket.

Os dados coletados são exfiltrados por dois canais simultâneos: um webhook convencional em telemetry.api-monitor[.]com e um canister do Internet Computer Protocol (ICP), identificado como cjn37-uyaaa-aaaac-qgnva-cai.

O ICP funciona basicamente como uma infraestrutura descentralizada de blockchain, o que dificulta a derrubada do canal de comando e controle, já que não há um servidor centralizado para derrubar. Quando uma chave RSA está presente no pacote, os dados são criptografados com esquema híbrido AES-256-CBC e RSA-OAEP-SHA256 antes do envio.

dados-blockchain

Worm com capacidade de autopropagação no npm e no PyPI

A característica mais preocupante do ataque é sua lógica de autopropagação. Se o malware encontrar tokens de publicação npm no ambiente comprometido, em variáveis de ambiente ou no arquivo ~/.npmrc, ele identifica os pacotes que a vítima tem permissão para publicar, injeta o payload malicioso nesses pacotes e os republica com versão incrementada.

Os novos pacotes infectados repetem o mesmo processo quando instalados por outros desenvolvedores, criando um ciclo de propagação recursiva. A StepSecurity descreveu o comportamento como um worm de cadeia de suprimentos capaz de se injetar em todos os pacotes que um token comprometido pode publicar.

O malware também carrega lógica de propagação para o PyPI. Se credenciais Python estiverem disponíveis, o script gera um payload baseado em arquivo .pth, que é executado automaticamente na inicialização do Python, e usa o Twine para publicar pacotes Python infectados. Isso transforma o ataque em uma ameaça multi-ecossistema.

pessoa-digitando-codigos-de-programacao-no-notebook

Sobreposição técnica com CanisterWorm

Os pesquisadores da Socket apontaram sobreposição significativa com o CanisterWorm, campanha anterior atribuída ao grupo TeamPCP que também usava canisters ICP como canal de C2.

O payload atual compartilha os mesmos métodos centrais: execução no momento da instalação, roubo de credenciais, exfiltração para fora do host e autopropagação via tokens roubados. O código malicioso inclui uma referência explícita a um método TeamPCP/LiteLLM. A Socket não fez atribuição definitiva com base nas evidências disponíveis.

criminosos-usam-github-para-espalhar-malware-disfarcado-de-correcoes-thumb.png

Um indicador adicional de comprometimento é a ausência de tags Git correspondentes no repositório público do pgserve para as versões 1.1.12 e 1.1.13, o repositório tem tags públicas apenas até a v1.1.10, sugerindo que as versões maliciosas foram publicadas de forma anômala.

O que desenvolvedores devem fazer

Todas as versões listadas devem ser tratadas como maliciosas e removidas imediatamente de ambientes de desenvolvimento e pipelines de CI/CD. Em seguida, é necessário rotacionar todos os tokens npm, tokens do GitHub, credenciais de nuvem, chaves SSH e quaisquer outros segredos que possam ter estado presentes nos sistemas onde esses pacotes foram instalados.

A Socket recomenda ainda auditar pacotes relacionados que contenham o mesmo arquivo public.pem, o mesmo webhook host ou o mesmo padrão de postinstall, além de comparar os tarballs publicados no npm com as tags e releases públicas no GitHub para identificar discrepâncias.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Entenda a operação na região ligada ao Banco Master que investiga aplicação irregular de R$ 13 mi na previdência
próxima postagem
Lula sinaliza tom duro contra adversários em 2026 e promete deixar ‘mentirosos nus’

Você também pode gostar

Meta lança Meta Account, nova central unificada de...

23 de abril de 2026

Aquecimento 5.5 do MeLi tem ofertas especiais para...

23 de abril de 2026

Assassin’s Creed Black Flag Resynced chega custando R$...

23 de abril de 2026

iPhone dobrável pode ser parecido com iPad Mini,...

23 de abril de 2026

POSTS MAIS RECENTES

  • Jetour G700 estreia no Brasil no 2º semestre com 904 cv e autonomia de 1.200 km
  • Meta lança Meta Account, nova central unificada de gerenciamento de contas e dispositivos
  • Moraes prorroga por 60 dias inquérito contra influenciador Monark
  • Como a SpaceX ajudou a transformar R$ 1 mi da finada FTX em R$ 15 bi perdidos
  • Aquecimento 5.5 do MeLi tem ofertas especiais para Dia das Mães; confira sugestões

Siga-nos

  • Recente
  • Popular
  • Jetour G700 estreia no Brasil no 2º semestre com 904 cv e autonomia de 1.200 km

    23 de abril de 2026
  • Meta lança Meta Account, nova central unificada de gerenciamento de contas e dispositivos

    23 de abril de 2026
  • Moraes prorroga por 60 dias inquérito contra influenciador Monark

    23 de abril de 2026
  • Como a SpaceX ajudou a transformar R$ 1 mi da finada FTX em R$ 15 bi perdidos

    23 de abril de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    O que contratar alguém que passou 20 anos na prisão ensina sobre lealdade no trabalho

    18 de janeiro de 2026

Postagens em destaque

Confiança do consumidor na Argentina cai pelo terceiro...

23 de abril de 2026

Governo Lula oficializa Gás do Povo como política...

23 de abril de 2026

Estado de São Paulo tem mais duas mortes...

23 de abril de 2026

Assassin’s Creed Black Flag Resynced chega custando R$...

23 de abril de 2026

Chefe de polícia da Alemanha indica que mulheres...

23 de abril de 2026

Leitura obrigatória

  • Jetour G700 estreia no Brasil no 2º semestre com 904 cv e autonomia de 1.200 km

    23 de abril de 2026
  • Meta lança Meta Account, nova central unificada de gerenciamento de contas e dispositivos

    23 de abril de 2026
  • Moraes prorroga por 60 dias inquérito contra influenciador Monark

    23 de abril de 2026
  • Como a SpaceX ajudou a transformar R$ 1 mi da finada FTX em R$ 15 bi perdidos

    23 de abril de 2026
  • Aquecimento 5.5 do MeLi tem ofertas especiais para Dia das Mães; confira sugestões

    23 de abril de 2026

Newsletter

Posts relacionados

  • Meta lança Meta Account, nova central unificada de gerenciamento de contas e dispositivos

    23 de abril de 2026
  • Aquecimento 5.5 do MeLi tem ofertas especiais para Dia das Mães; confira sugestões

    23 de abril de 2026
  • Assassin’s Creed Black Flag Resynced chega custando R$ 300 e terá versão de R$ 1,5 mil no Brasil

    23 de abril de 2026
  • iPhone dobrável pode ser parecido com iPad Mini, revela novo vazamento

    23 de abril de 2026
  • HBO Max proíbe oficialmente compartilhamento de senhas em seu streaming

    23 de abril de 2026

Mais vistas da semana

(Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”
6 de fevereiro de 2026
Veja quais foram os 10 carros mais vendidos no varejo do Brasil em 2025
18 de janeiro de 2026
Jovi lançar celular com 7.200 mAh no Brasil e novos fones Buds Air 3
6 de fevereiro de 2026

Postagens Aleatórias

Robô da Nasa acha moléculas orgânicas em Marte e indica planeta habitável
22 de abril de 2026
Rali de regularidade: entenda as regras e participe da competição da Quatro Rodas
10 de fevereiro de 2026
Picapes como Fiat Toro e Ram Rampage podem ser consideradas caminhonetes?
15 de abril de 2026

Categorias Populares

  • Tecnologia (3.249)
  • Política (2.440)
  • Mundo (2.339)
  • Campinas (1.078)
  • Economia (857)
  • Negócios (849)
  • Auto (647)
  • Bragança Paulista (607)
  • Esporte (367)
  • Cultura (264)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home