1. TugaTech » Internet e Redes » Noticias da Internet e Mercados
  Login     Registar    |                      

Siga-nos


npm ataque com links

Um grupo de piratas informáticos conseguiu comprometer o repositório do projeto Injective Labs SDK, introduzindo um pacote malicioso no gestor de pacotes Node (npm). A investida focou-se no roubo de chaves privadas e frases de recuperação de carteiras de criptomoedas pertencentes a programadores e projetos derivados.

De acordo com os detalhes partilhados pelo Socket, a falha de segurança foi também detetada pelas empresas Ox Security e StepSecurity. A ameaça propagou-se através da versão 1.20.21 do pacote npm @injectivelabs/sdk-ts. Este conjunto de ferramentas em TypeScript e JavaScript é fundamental para criar aplicações na Injective, uma blockchain de Nível 1 orientada para finanças descentralizadas (DeFi), ativos tokenizados e bolsas descentralizadas.

Infiltração na cadeia de fornecimento

O incidente teve início a 8 de junho, quando os atacantes conseguiram aceder à conta de GitHub de um colaborador legítimo do projeto. Os primeiros commits suspeitos resultaram na publicação rápida da versão adulterada. A intrusão não se limitou ao pacote principal, tendo afetado outras 17 bibliotecas associadas à Injective, que foram forçadas a depender da versão comprometida.

A resposta do proprietário da conta foi rápida, detetando o problema em poucos minutos. As alterações foram revertidas e uma versão limpa, a 1.20.23, foi imediatamente disponibilizada. Contudo, o dano já estava feito para quem atualizou os seus sistemas nesse intervalo de tempo. O pacote afetado registou 310 transferências diretas antes de ser descontinuado, e os investigadores alertam que o malware permanece disponível no histórico de lançamentos.

Com cerca de 50.000 transferências semanais, o código legítimo é amplamente utilizado no desenvolvimento de bots de negociação, carteiras digitais e ferramentas de pagamento. Um relatório da Ox Security agrava a dimensão do problema, indicando que o SDK possui 87 dependências diretas no npm, as quais acumulam mais de 112.000 transferências conjuntas.

Execução dissimulada e roubo de credenciais

A execução do código malicioso ocorre de forma estratégica. Em vez de atuar no momento da instalação, o roubo de dados é desencadeado apenas quando os programadores utilizam funções específicas para gerar ou importar chaves de carteiras. Assim que estas funções são chamadas, as informações críticas são capturadas, codificadas em formato base64 e preparadas para exfiltração.

Para evitar a deteção por ferramentas de monitorização, os dados roubados são enviados através de um pedido HTTP POST diretamente para um endpoint da infraestrutura pública da Injective Labs, disfarçando o tráfego como uma operação normal do sistema. A StepSecurity detalha ainda que a informação não é enviada de imediato; o sistema malicioso acumula várias chaves durante dois segundos e agrupa-as no cabeçalho do pedido.

Os atacantes podem usar estas credenciais para transferir as carteiras das vítimas para os seus próprios dispositivos, acedendo aos fundos de forma ilícita. A recomendação imediata para qualquer programador ou empresa que suspeite ter utilizado a versão comprometida passa por transferir todos os ativos para novas carteiras e substituir ativamente as credenciais no seu ambiente de desenvolvimento.

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?

Não perca nenhuma novidade!

Junte-se a milhares de leitores e receba as últimas notícias de tecnologia, análises e dicas diretamente no seu email.

Nenhum comentário

Seja o primeiro!





Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech