sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Toyota pode tirar carros de linha no mundo inteiro para reduzir custos de produção
25 de junho de 2026
Com 16,6°C, Campinas registra tarde mais fria do ano
25 de junho de 2026
Qualcomm anuncia 1º superchip para IA e promete muita potência
25 de junho de 2026
UFPE concede título póstumo de Doutor Honoris Causa a Mestre Vitalino
25 de junho de 2026
quinta-feira, junho 25, 2026
Top Posts
Toyota pode tirar carros de linha no mundo...
Com 16,6°C, Campinas registra tarde mais fria do...
Qualcomm anuncia 1º superchip para IA e promete...
UFPE concede título póstumo de Doutor Honoris Causa...
GTA 6 Ultimate vale a pena? Confira tudo...
Golpe ataca usuários e rouba dados via anúncio...
Pacote falso do NPM instala trojan e rouba...
Remake de A Bruxa de Blair é confirmado...
Rio Capivari transborda após chuva intensa e alaga...
Calor intenso é desafio dentro e fora de...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Toyota pode tirar carros de linha no mundo inteiro para reduzir custos de produção
25 de junho de 2026
Com 16,6°C, Campinas registra tarde mais fria do ano
25 de junho de 2026
Qualcomm anuncia 1º superchip para IA e promete muita potência
25 de junho de 2026
UFPE concede título póstumo de Doutor Honoris Causa a Mestre Vitalino
25 de junho de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Toyota pode tirar carros de linha no mundo inteiro para reduzir custos de produção
25 de junho de 2026
Com 16,6°C, Campinas registra tarde mais fria do ano
25 de junho de 2026
Qualcomm anuncia 1º superchip para IA e promete muita potência
25 de junho de 2026
UFPE concede título póstumo de Doutor Honoris Causa a Mestre Vitalino
25 de junho de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Pacote falso do NPM instala trojan e rouba senhas do Chrome

por SampaNews 25 de junho de 2026
25 de junho de 2026
5

Uma empresa de segurança cibernética descobriu uma nova técnica usada por criminosos para infectar computadores de desenvolvedores de software. A empresa JFrog publicou um relatório revelando que três pacotes maliciosos foram enviados ao repositório npm, uma plataforma amplamente usada por programadores para compartilhar e baixar ferramentas de código. O objetivo era instalar um trojan de acesso remoto nas máquinas das vítimas.

O ataque começa com um pacote chamado postcss-minify-selector-parser. O nome foi escolhido para parecer quase idêntico ao postcss-selector-parser, uma ferramenta legítima e extremamente popular, com mais de 150 milhões de downloads por semana.

smart_display

Nossos vídeos em destaque

O pacote falso usa as mesmas palavras-chave que a versão original e até lista o pacote verdadeiro como dependência. Isso faz com que ele passe por revisões básicas de segurança sem levantar suspeitas. Um usuário do npm identificado como abdrizak publicou esse código junto com dois outros pacotes conectados, o postcss-minify-selector e aes-decode-runner-pro.

Diagrama publicado pela JFrog mostra a cadeia de infecção completa, que começa no pacote npm falso e termina na conexão do RAT com o servidor de controle dos criminosos. O caminho percorre sete etapas: pacote npm, JavaScript cifrado, PowerShell, download de arquivo, VBScript, módulos Python e ativação do trojan. Imagem: JFrog.

Como a infecção acontece em etapas

Quando um desenvolvedor importa o pacote falso, o código não executa as funções normais de um parser. Em vez disso, ele lê um bloco de texto criptografado dentro de um arquivo de configuração e o decodifica usando um método chamado AES-256-GCM, basicamente um algoritmo de descriptografia que desbloqueia o conteúdo oculto.

Isso ativa um script chamado settings[.]ps1, que roda no PowerShell, o terminal de comandos do Windows. Esse script faz o download de um arquivo compactado a partir do domínio nvidiadriver.net, um site criado para parecer uma página oficial de drivers de placa de vídeo da Nvidia.

O arquivo baixado se disfarça de atualização do Windows e se descompacta numa pasta temporária do sistema. Em seguida, um script chamado update.vbs inicializa um ambiente Python oculto e carrega módulos como audiodriver.pyd e command.pyd. Isso ativa um RAT, sigla para Remote Access Trojan, basicamente um programa que dá ao criminoso controle remoto sobre o computador infectado.

pacote npm falso (1).png
Trecho do código malicioso encontrado no pacote postcss-minify-selector-parser, mostrando a chave AES, a senha de cifragem e o bloco de texto codificado que esconde o payload. Ao ser importado, o pacote decodifica esse conteúdo e inicia a cadeia de infecção. Imagem: JFrog.

Acesso permanente e roubo de senhas

O trojan se instala de forma permanente no sistema usando o Registro do Windows, isso porque esse mecanismo faz com que o programa seja iniciado automaticamente toda vez que o computador liga. 

O malware também verifica se está rodando dentro de um ambiente virtual, uma técnica usada por pesquisadores de segurança para analisar ameaças. Se detectar esse ambiente, ele interrompe a execução para dificultar a análise.

O principal alvo do ataque é o Google Chrome. Um módulo chamado auto.pyd busca os bancos de dados de login salvos no navegador e consegue contornar camadas de proteção mais recentes do Chrome para extrair nomes de usuário e senhas armazenados.

vulnerabilidade chrome.png
Logo do Google Chrome fragmentado ilustra o risco ao navegador mais usado do mundo. O ataque mira diretamente as senhas salvas no Chrome para roubar credenciais de acesso.

O RAT também consegue executar comandos em segundo plano e transferir arquivos diretamente entre o computador infectado e o servidor dos criminosos.

O que fazer se você usa esses pacotes

A JFrog recomenda que desenvolvedores removam imediatamente os três pacotes mencionados. Também é necessário verificar as pastas temporárias do sistema em busca de arquivos com os nomes winPatch, .store ou .host. Qualquer senha salva nos navegadores deve ser trocada.

Os pesquisadores alertam que esse caso mostra como um pacote pequeno, aparentemente inofensivo, pode esconder uma cadeia de infecção inteira enquanto parece relacionado a ferramentas legítimas de alto uso. A recomendação é tratar dependências com nomes parecidos com ferramentas conhecidas como possíveis vetores de ataque, e não apenas como coincidências de nomenclatura.

Acompanhe o TecMundo nas redes sociais. Inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Remake de A Bruxa de Blair é confirmado para 2027; saiba tudo sobre o filme
próxima postagem
Golpe ataca usuários e rouba dados via anúncio falso no Google

Você também pode gostar

Qualcomm anuncia 1º superchip para IA e promete...

25 de junho de 2026

GTA 6 Ultimate vale a pena? Confira tudo...

25 de junho de 2026

Golpe ataca usuários e rouba dados via anúncio...

25 de junho de 2026

Remake de A Bruxa de Blair é confirmado...

25 de junho de 2026

POSTS MAIS RECENTES

  • Toyota pode tirar carros de linha no mundo inteiro para reduzir custos de produção
  • Com 16,6°C, Campinas registra tarde mais fria do ano
  • Qualcomm anuncia 1º superchip para IA e promete muita potência
  • UFPE concede título póstumo de Doutor Honoris Causa a Mestre Vitalino
  • GTA 6 Ultimate vale a pena? Confira tudo incluso na versão mais cara do game

Siga-nos

  • Recente
  • Popular
  • Toyota pode tirar carros de linha no mundo inteiro para reduzir custos de produção

    25 de junho de 2026
  • Com 16,6°C, Campinas registra tarde mais fria do ano

    25 de junho de 2026
  • Qualcomm anuncia 1º superchip para IA e promete muita potência

    25 de junho de 2026
  • UFPE concede título póstumo de Doutor Honoris Causa a Mestre Vitalino

    25 de junho de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026
  • 4

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026

Postagens em destaque

Golpe ataca usuários e rouba dados via anúncio...

25 de junho de 2026

Pacote falso do NPM instala trojan e rouba...

25 de junho de 2026

Remake de A Bruxa de Blair é confirmado...

25 de junho de 2026

Rio Capivari transborda após chuva intensa e alaga...

25 de junho de 2026

Calor intenso é desafio dentro e fora de...

25 de junho de 2026

Leitura obrigatória

  • Toyota pode tirar carros de linha no mundo inteiro para reduzir custos de produção

    25 de junho de 2026
  • Com 16,6°C, Campinas registra tarde mais fria do ano

    25 de junho de 2026
  • Qualcomm anuncia 1º superchip para IA e promete muita potência

    25 de junho de 2026
  • UFPE concede título póstumo de Doutor Honoris Causa a Mestre Vitalino

    25 de junho de 2026
  • GTA 6 Ultimate vale a pena? Confira tudo incluso na versão mais cara do game

    25 de junho de 2026

Newsletter

Posts relacionados

  • Qualcomm anuncia 1º superchip para IA e promete muita potência

    25 de junho de 2026
  • GTA 6 Ultimate vale a pena? Confira tudo incluso na versão mais cara do game

    25 de junho de 2026
  • Golpe ataca usuários e rouba dados via anúncio falso no Google

    25 de junho de 2026
  • Remake de A Bruxa de Blair é confirmado para 2027; saiba tudo sobre o filme

    25 de junho de 2026
  • ‘Veio para ficar’: Gemini não vai substituir a Busca, mas Google não vê futuro sem IA

    25 de junho de 2026

Mais vistas da semana

Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026
Escócia vence Haiti e vira líder do grupo do Brasil na Copa do Mundo
14 de junho de 2026
Altman pede desculpas por OpenAI não alertar polícia sobre suspeita de tiroteio
25 de abril de 2026

Postagens Aleatórias

Confiança do consumidor dos eua sobe a 91,2 em fevereiro, diz Conference Board
24 de fevereiro de 2026
Homem-Aranha: Um Novo Dia traz homenagem aos filmes dos anos 2000 com teia orgânica
18 de março de 2026
DeepSeek sofre mais longa interrupção desde surgimento viral em 2025
30 de março de 2026

Categorias Populares

  • Tecnologia (5.551)
  • Política (3.650)
  • Mundo (3.258)
  • Campinas (1.915)
  • Negócios (1.271)
  • Economia (1.255)
  • Auto (1.039)
  • Bragança Paulista (996)
  • Esporte (689)
  • Saúde (463)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home