Pacote npm comprometido distribui malware que rouba credenciais
O pacote npm tensorlake foi sequestrado para distribuir o verme Shai-Hulud, que rouba credenciais e executa código remoto. Os desenvolvedores são instados a verificar imediatamente a integridade do pacote.
TL;DR
- O pacote npm tensorlake (v0.5.144) foi comprometido em um ataque de cadeia de suprimentos.
- Código malicioso coleta credenciais, exfiltra segredos e habilita execução remota.
- Ataque vinculado à campanha de malware ChainDrop/Shai-Hulud.
- Mais de 7.000 downloads semanais colocam muitos desenvolvedores em risco.
- As organizações devem auditar dependências e revogar segredos expostos.
Um pacote npm amplamente utilizado chamado tensorlake foi comprometido em um sofisticado ataque de cadeia de suprimentos. Pesquisadores de segurança identificaram que a versão 0.5.144 do SDK TypeScript inclui malware ofuscado projetado para roubar credenciais, vazar segredos e permitir acesso remoto persistente.
Este incidente faz parte de uma campanha mais ampla rastreada como ChainDrop e Shai-Hulud, que tem como alvo ecossistemas de desenvolvedores para obter acesso não autorizado a sistemas corporativos. Com mais de 7.000 downloads semanais, o impacto pode ser significativo entre equipes de desenvolvimento que dependem dessa biblioteca.
Como o ataque funciona
- A versão maliciosa do pacote contém JavaScript ofuscado que é executado após a instalação.
- Ele verifica o ambiente hospedeiro em busca de credenciais armazenadas, chaves de API e tokens de nuvem.
- Os dados roubados são enviados para domínios controlados pelos atacantes por meio de requisições HTTP.
- O malware alcança persistência modificando perfis do shell ou scripts de inicialização.
- A capacidade de execução remota de comandos permite que os atacantes mantenham acesso de longo prazo.
O que os desenvolvedores devem fazer
- Verifique imediatamente se seu projeto utiliza a versão 0.5.144 do tensorlake e remova-a.
- Audite todas as instalações recentes do npm em busca de atividades suspeitas ou pacotes desconhecidos.
- Revogue e renove quaisquer segredos, tokens ou credenciais que possam ter sido expostos.
- Habilite autenticação de dois fatores (2FA) em todas as contas e serviços críticos.
- Utilize ferramentas automatizadas para monitorar árvores de dependências em busca de pacotes maliciosos conhecidos.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.