← Voltar ao blog

Pacote npm comprometido distribui malware que rouba credenciais

O pacote npm tensorlake foi sequestrado para distribuir o verme Shai-Hulud, que rouba credenciais e executa código remoto. Os desenvolvedores são instados a verificar imediatamente a integridade do pacote.

TL;DR

  • O pacote npm tensorlake (v0.5.144) foi comprometido em um ataque de cadeia de suprimentos.
  • Código malicioso coleta credenciais, exfiltra segredos e habilita execução remota.
  • Ataque vinculado à campanha de malware ChainDrop/Shai-Hulud.
  • Mais de 7.000 downloads semanais colocam muitos desenvolvedores em risco.
  • As organizações devem auditar dependências e revogar segredos expostos.

Um pacote npm amplamente utilizado chamado tensorlake foi comprometido em um sofisticado ataque de cadeia de suprimentos. Pesquisadores de segurança identificaram que a versão 0.5.144 do SDK TypeScript inclui malware ofuscado projetado para roubar credenciais, vazar segredos e permitir acesso remoto persistente.

Este incidente faz parte de uma campanha mais ampla rastreada como ChainDrop e Shai-Hulud, que tem como alvo ecossistemas de desenvolvedores para obter acesso não autorizado a sistemas corporativos. Com mais de 7.000 downloads semanais, o impacto pode ser significativo entre equipes de desenvolvimento que dependem dessa biblioteca.

Como o ataque funciona

  • A versão maliciosa do pacote contém JavaScript ofuscado que é executado após a instalação.
  • Ele verifica o ambiente hospedeiro em busca de credenciais armazenadas, chaves de API e tokens de nuvem.
  • Os dados roubados são enviados para domínios controlados pelos atacantes por meio de requisições HTTP.
  • O malware alcança persistência modificando perfis do shell ou scripts de inicialização.
  • A capacidade de execução remota de comandos permite que os atacantes mantenham acesso de longo prazo.

O que os desenvolvedores devem fazer

  • Verifique imediatamente se seu projeto utiliza a versão 0.5.144 do tensorlake e remova-a.
  • Audite todas as instalações recentes do npm em busca de atividades suspeitas ou pacotes desconhecidos.
  • Revogue e renove quaisquer segredos, tokens ou credenciais que possam ter sido expostos.
  • Habilite autenticação de dois fatores (2FA) em todas as contas e serviços críticos.
  • Utilize ferramentas automatizadas para monitorar árvores de dependências em busca de pacotes maliciosos conhecidos.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.