Worm NPM Explora Pacote Keyv para se Espalhar por Centenas de Bibliotecas
Um worm malicioso do npm originado em keyv@6.0.0 infectou centenas de pacotes, roubando credenciais e embutindo backdoors. Empresas de segurança relatam contaminação generalizada no ecossistema npm.
TL;DR
- Worm malicioso originou-se em keyv@6.0.0 e se espalhou por centenas de pacotes npm
- O ataque instala Claude Code e ganchos do VS Code para acesso persistente
- Mais de 868 pacotes potencialmente afetados segundo os últimos relatórios
- Roubo de credenciais e instalação de backdoors confirmados por fornecedores de segurança
- Organizações devem auditar dependências e revogar tokens comprometidos
Um perigoso ataque na cadeia de suprimentos surgiu no ecossistema npm, onde um worm inicialmente encontrado em keyv@6.0.0 se propagou para centenas de pacotes dependentes. O malware visa desenvolvedores ao injetar código malicioso que rouba credenciais e estabelece backdoors persistentes através de integrações populares de IDEs.
As empresas de monitoramento de segurança SafeDep e Aikido rastrearam a infecção em milhares de versões de pacotes, revelando o alcance extensivo desta campanha. Organizações que dependem de dependências npm são aconselhadas a auditar imediatamente suas cadeias de suprimento e verificar possíveis sinais de comprometimento.
Vetor de Ataque e Propagação
- Infecção inicial ocorreu por meio da keyv@6.0.0 publicada no registro npm
- O worm se espalhou autonomamente por 79 namespaces de pacotes além do escopo original
- Resolução automática de dependências permitiu rápida propagação por todo o ecossistema
- O malware instala ganchos persistentes nos ambientes de desenvolvimento do VS Code
- O ataque aproveita mecanismos legítimos de atualização de pacotes para evitar detecção
Impacto e Ações Recomendadas
- Roubo confirmado de credenciais de ambientes de desenvolvedores e sistemas CI/CD
- Mais de 868 pacotes únicos identificados com injeção de código malicioso
- As organizações devem revogar tokens npm e rotacionar credenciais de API imediatamente
- Auditar todas as dependências npm quanto a modificações não autorizadas ou novas subdependências
- Implementar varredura automatizada de assinaturas conhecidas de pacotes maliciosos nos pipelines de build
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.