
A Jscrambler, uma conhecida plataforma comercial focada na segurança do lado do cliente (client-side), detetou a publicação não autorizada de uma versão maliciosa do seu pacote npm oficial. Conforme revelou uma análise aprofundada realizada pela empresa de segurança Socket, a ameaça continha um infostealer altamente dissimulado que visava roubar dados confidenciais diretamente das máquinas dos programadores que utilizavam o componente afetado.
O incidente ocorreu no passado sábado e esteve ativo durante uma janela temporal de apenas duas horas. Apesar da rápida resposta da equipa técnica, os registos oficiais indicam que as versões comprometidas foram descarregadas 1.479 vezes antes de serem completamente removidas de circulação.
Código integrados e dados em risco
A intrusão afetou especificamente o ecossistema associado ao produto Code Integrity da Jscrambler, afetando as versões 8.14, 8.16, 8.17 e 8.20 do pacote no Node Package Manager (npm). O componente nocivo servia também de dependência para quatro outros pacotes da empresa, os quais foram imediatamente descontinuados e substituídos por alternativas seguras. A Jscrambler fez questão de esclarecer que o seu outro produto principal, o Webpage Integrity, não sofreu qualquer impacto.
Durante a execução do comando de instalação, o malware tirava partido do mecanismo preinstall para correr em segundo plano sem levantar suspeitas. Os investigadores descobriram que a ameaça utilizava uma cifragem forte baseada no algoritmo ChaCha20-Poly1305 para esconder o código malicioso, dificultando os trabalhos tradicionais de engenharia reversa.
A lista de alvos do utilitário de roubo de informação incluía:
Ficheiros de configuração e código-fonte de projetos.
Credenciais de acesso a serviços na nuvem (Amazon Web Services, Microsoft Azure, Google Cloud Platform e Kubernetes).
Chaves de segurança e segredos de desenvolvimento (Git, SSH, variáveis de ambiente e tokens CI/CD).
Configurações de ferramentas de programação com inteligência artificial e assistentes de código, como o Claude, Cursor, Windsurf, VS Code e Zed.
Carteiras de criptomoedas populares (MetaMask, Phantom, Coinbase, Exodus e Trust Wallet).
Dados guardados nos navegadores web, incluindo cookies e palavras-passe salvas.
Aplicações de comunicação corporativa e colaboração (Slack, Discord e Telegram).
Recomendações urgentes e mitigação
De acordo com as explicações da marca, o sucesso do ataque deveu-se ao comprometimento prévio das credenciais de publicação da própria Jscrambler na plataforma npm. Essas chaves foram de imediato revogadas e foram já implementados novos controlos de segurança rigorosos ao longo de toda a linha de produção e publicação de software.
Com uma média habitual de 17.000 downloads semanais, este componente é amplamente utilizado na indústria tecnológica para carregar scripts legítimos e protegê-los contra alterações em tempo real. Para os programadores portugueses e internacionais que possam ter descarregado o pacote afetado durante o incidente, a recomendação editorial é clara: assumir o sistema como totalmente comprometido, proceder à rotação imediata de todas as chaves e segredos expostos e restaurar os ambientes de trabalho a partir de cópias de segurança limpas. A Jscrambler aconselha ainda que todos os clientes atualizem o utilitário para a versão estável 8.22.












Nenhum comentário
Seja o primeiro!