ÚLTIMAS NOTÍCIAS
SELECIONADO PARA VOCÊ

Verme Mini Shai-Hulud sequestra 323 pacotes npm em menos de 30 minutos através de uma única conta roubada

PorMicah AbiodunMicah Abiodun 2 min de leitura
  • O verme Mini Shai-Hulud comprometeu 323 pacotes npm por meio da conta "atool" sequestrada em 19 de maio, publicando 639 versões maliciosas.
  • Os pacotes afetados incluem echarts-for-react (1,1 milhão de downloads semanais), size-sensor (4,2 milhões) e todo o ecossistema de visualização de dados @antv da Alibaba.
  • A campanha mais ampla agora atingiu 1.055 versões em 502 pacotes espalhados pelos registros npm, PyPI e Composer.

Em 19 de maio, o verme Mini Shai-Hulud comprometeu uma conta de mantenedor do npm e enviou 639 versões maliciosas em 323 pacotes em menos de 30 minutos.

A conta comprometida, “atool” ([email protected]), publica toda a pilha de visualização de dados @antv da Alibaba, juntamente com bibliotecas independentes usadas em painéis de criptomoedas, interfaces front-end de DeFi e aplicações fintech.

Os alvos com maior tráfego: size-sensor com 4,2 milhões de downloads semanais, echarts-for-react com 1,1 milhão, @antv/scale com 2,2 milhões e timeago.js com 1,15 milhão.

Projetos que usam intervalos semver como ^3.0.6 para echarts-for-react resolveu automaticamente para a versão maliciosa 3.2.7 na próxima instalação limpa. O mantenedor fechou os avisos de segurança do GitHub dentro de uma hora, enterrando-os em issues fechadas.

O que a carga útil rouba e como ela persiste

O malware colhe mais de 20 tipos de credenciais: chaves AWS via metadados EC2 e ECS, tokens do Google Cloud e Azure, tokens do GitHub e npm, chaves SSH, contas de serviço do Kubernetes, segredos do HashiCorp Vault, chaves de API da Stripe, strings de conexão de banco de dados e cofres de senhas locais do 1Password e Bitwarden, conforme o Socket.dev.

A exfiltração ocorre por dois canais. As credenciais roubadas são criptografadas com AES-256-GCM e enviadas a um servidor de comando e controle.

Como fallback, o verme usa tokens do GitHub comprometidos para criar repositórios públicos com nomes temáticos de Dune, como sardaukar-melange-742 ou fremen-sandworm-315, e então faz commit dos dados roubados como arquivos. A StepSecurity relatou que mais de 2.500 repositórios do GitHub já contêm indicadores ligados à campanha.

Além disso, o verme usa criptografia nos dados roubados em rastros do OpenTelemetry transferidos via HTTPS. Em máquinas baseadas em Linux, ele configura um serviço de usuário systemd que é capaz de buscar instruções do GitHub mesmo após a remoção do pacote.

O verme modifica os arquivos de configuração .vscode e .claude para garantir a reativação em ambientes de desenvolvimento.

A campanha continua crescendo

Esta é a terceira onda. Como o Cryptopolitan relatou em janeiro, a variante original Shai-Hulud atingiu os pacotes npm do Trust Wallet e causou perdas de US$ 8,5 milhões. A segunda onda atingiu a Mistral AI, TanStack, UiPath e Guardrails AI em 11 de maio.

A Socket conseguiu identificar 1.055 versões comprometidas no total, dentro de 502 pacotes distintos, através do npm, PyPI e Composer.

O grupo de ameaças por trás da campanha, TeamPCP, promoveu suas ferramentas em fóruns de hacking subterrâneos, segundo pesquisadores da Datadog. Versões copiadas surgiram que usam servidores de comando e controle diferentes, dificultando a atribuição.

O CEO da SlowMist, 23pds, disse que qualquer ambiente que instalou versões afetadas deve ser tratado como totalmente comprometido.

Algumas ações recomendadas incluem revogar todos os tokens de acesso, rotacionar credenciais para AWS, GitHub, npm e provedores de nuvem, implementar autenticação multifator para publicação de contas e revisar qualquer atividade suspeita dentro dos repositórios.

Não apenas leia notícias sobre criptomoedas. Entenda-as. Inscreva-se em nossa newsletter. É grátis.

Perguntas Frequentes

O que é o Mini Shai-Hulud?

O Mini Shai-Hulud é uma campanha de malware auto-replicante atribuída a um grupo motivado financeiramente chamado TeamPCP, que se propaga por meio de pacotes npm comprometidos, roubando credenciais de desenvolvedores e usando-as para publicar novas versões envenenadas sob identidades legítimas de mantenedores.

Quais pacotes npm foram afetados?

A onda de 19 de maio comprometeu 323 pacotes e 639 versões vinculados à conta npm "atool", incluindo echarts-for-react (aproximadamente 1,1 milhão de downloads semanais), o conjunto de visualização de dados @antv da Alibaba, timeago.js e size-sensor, segundo pesquisas da SafeDep e Socket.

O que os desenvolvedores devem fazer se instalaram um pacote afetado?

Pesquisadores de segurança recomendam tratar a máquina ou o executor de CI como totalmente comprometido: rotacione todas as credenciais (AWS, GitHub, npm, SSH, banco de dados), ative a autenticação de dois fatores, audite o GitHub em busca de repositórios não autorizados que correspondam ao padrão de nomenclatura da campanha e remova backdoors persistentes dos arquivos de configuração de ferramentas de desenvolvimento, como `.vscode/tasks.json` e `.claude/settings.json`.

Compartilhe este artigo

Aviso. As informações fornecidas não constituem aconselhamento de negociação. Cryptopolitan.com não assume responsabilidade por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamos fortemente a realização de pesquisa independente e/ou consulta a um profissional qualificado antes de tomar qualquer decisão de investimento.

Micah Abiodun

Micah Abiodun

Micah Abiodun faz bom uso de sua especialização em Engenharia e Gestão Ambiental (MSc) na Universidade de Tecnologia de Tallinn (TalTech) para refinar notícias sobre previsão de preços e conteúdo no Cryptopolitan. Agora em seu 7º ano no espaço de mídia cripto, ele cobre principais criptomoedas, altcoins, DeFi, stablecoins, tendências macroeconômicas e tecnologias emergentes.

MAIS … NOTÍCIAS