{"id":745015,"date":"2026-05-20T18:30:00","date_gmt":"2026-05-20T21:30:00","guid":{"rendered":"https:\/\/www.portaltela.com\/brasil\/2026\/05\/20\/nova-campanha-atinge-320-pacotes-npm-e-rouba-credenciais\/"},"modified":"2026-05-20T18:30:00","modified_gmt":"2026-05-20T21:30:00","slug":"nova-campanha-atinge-320-pacotes-npm-e-rouba-credenciais","status":"publish","type":"post","link":"https:\/\/staging.portaltela.com\/brasil\/2026\/05\/20\/nova-campanha-atinge-320-pacotes-npm-e-rouba-credenciais\/","title":{"rendered":"Nova campanha atinge 320+ pacotes NPM e rouba credenciais"},"content":{"rendered":"<p>O ataque da campanha Mini Shai-Hulud atingiu mais de 320 pacotes NPM na madrugada de 19 de maio, com a conta comprometida sob o usu\u00e1rio &#8216;atool&#8217;. Pessoas por tr\u00e1s da a\u00e7\u00e3o publicaram 639 vers\u00f5es maliciosas entre 01h56 e 02h56 UTC, buscando roubar credenciais de desenvolvedores e de ambientes de CI\/CD.<\/p>\n<p>A conta invadida tinha acesso a mais de 500 pacotes. Entre os afetados est\u00e3o o timeago.js, com 1,5 milh\u00e3o de downloads semanais, e o echarts-for-react, com 1,1 milh\u00e3o. A brecha exp\u00f5e um ecossistema de visualiza\u00e7\u00e3o de dados amplamente utilizado.<\/p>\n<p>O ataque come\u00e7ou \u00e0s 01h56 UTC e terminou \u00e0s 02h56 UTC, atingindo pacotes do namespace @antv, que s\u00e3o usados para gr\u00e1ficos, visualiza\u00e7\u00f5es e mapas. Tamb\u00e9m houve comprometimento de pacotes fora desse namespace, ampliando o alcance.<\/p>\n<p>A Microsoft alertou que a dissemina\u00e7\u00e3o alcan\u00e7ou aplica\u00e7\u00f5es e ambientes de CI\/CD al\u00e9m dos pacotes inicialmente infectados. A Socket registra 1.055 vers\u00f5es comprometidas em 502 pacotes \u00fanicos, durante toda a campanha, segundo especialistas.<\/p>\n<p>Pesquisadores da Endor Labs destacam que alguns pacotes afetados estavam sem atualiza\u00e7\u00f5es leg\u00edtimas h\u00e1 anos, como o jest-canvas-mock, ainda com 10 milh\u00f5es de downloads mensais, por\u00e9m inativo h\u00e1 tr\u00eas anos. A falta de recursos de seguran\u00e7a atualizados \u00e9 evid\u00eancia central.<\/p>\n<p>Cada pacote comprometido carrega um payload ofuscado que executa na instala\u00e7\u00e3o. O c\u00f3digo l\u00ea mem\u00f3ria de processos do GitHub Actions para extrair segredos de CI\/CD em texto simples e coleta credenciais de mais de 130 caminhos de arquivos.<\/p>\n<p>Os alvos incluem contas de servi\u00e7os em nuvem (AWS, GCP, Azure), Kubernetes, HashiCorp Vault, carteiras de criptomoedas e ferramentas de desenvolvimento. A opera\u00e7\u00e3o busca tokens SSH, chaves Docker e credenciais de bancos de dados, com foco em esta\u00e7\u00f5es de trabalho e ambientes de CI\/CD.<\/p>\n<p>Os dados roubados chegam serializados, comprimidos com Gzip e criptografados com AES-256-GCM, recebendo ainda uma camada RSA-OAEP para dificultar inspe\u00e7\u00e3o de rede. A exfiltra\u00e7\u00e3o utiliza a rede P2P Session com tr\u00e1fego criptografado na porta 443.<\/p>\n<p>Ao encontrar credenciais do GitHub, o malware cria automaticamente novos reposit\u00f3rios na conta da v\u00edtima e envia os dados para esses alvos. A Aikido reporta mais de 2.700 reposit\u00f3rios fraudulentos identificados, com Readmes contendo a frase invertida niaga og ew ereh :duluh-iahs, refer\u00eancia ao nome da campanha.<\/p>\n<p>O malware tem capacidade de autopropaga\u00e7\u00e3o: valida tokens NPM roubados, lista pacotes da v\u00edtima, baixa tarballs e injeta c\u00f3digo malicioso, insertando hooks de pr\u00e9-instala\u00e7\u00e3o e republicando vers\u00f5es com n\u00fameros incrementados.<\/p>\n<p>Especialistas apontam que o ataque tamb\u00e9m facilitou a cria\u00e7\u00e3o de backdoors em VS Code e Claude Code, garantindo persist\u00eancia. A Socket observa ainda downloads de c\u00f3digo Python da infraestrutura dos operadores, para manter controle remoto.<\/p>\n<p>Tr\u00eas vers\u00f5es maliciosas do Python SDK Durabletask da Microsoft foram enviadas ao PyPI em 35 minutos, e o GitHub Action actions-cool\/issues-helper aparece tamb\u00e9m associada \u00e0 campanha, conforme a Wiz. A recomenda\u00e7\u00e3o oficial \u00e9 a rota\u00e7\u00e3o imediata de credenciais expostas em ambientes de build afetados.<\/p>\n","protected":false},"excerpt":{"rendered":"<ul>\n<li>A campanha Mini Shai-Hulud atingiu mais de trezentos pacotes NPM, com 639 vers\u00f5es maliciosas publicadas entre 01h56 e 02h56 UTC pela conta comprometida \u201catool\u201d.<\/li>\n<li>A conta comprometida tinha acesso a mais de quinhentos pacotes, incluindo timeago.js e echarts-for-react, cada um com milh\u00f5es de downloads semanais.<\/li>\n<li>O malware rouba credenciais de ambientes de CI\/CD, l\u00ea mem\u00f3ria de processsos do GitHub Actions e coleta segredos de mais de cento e trinta caminhos de arquivos, com dados criptografados.<\/li>\n<li>Os atacantes criaram cerca de dois mil a tr\u00eas mil reposit\u00f3rios falsos no GitHub das v\u00edtimas para exfiltrar dados, usando rede P2P Session para tr\u00e1fego criptografado.<\/li>\n<li>A a\u00e7\u00e3o tamb\u00e9m envolve backdoors persistentes em VS Code e Claude Code, al\u00e9m de comprometer componentes como PyPI e GitHub Actions, exigindo rota\u00e7\u00e3o imediata de credenciais.<\/li>\n<\/ul>\n","protected":false},"author":15,"featured_media":745060,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"summary":"Ataque Mini Shai-Hulud atinge mais de 320 pacotes NPM, exp\u00f5e credenciais de ambientes de CI\/CD e gera 2,9 mil reposit\u00f3rios fraudulentos no GitHub","footnotes":""},"categories":[10026],"tags":[84,104,100,101,189],"class_list":["post-745015","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-brasil","tag-acontecimentos-internacionais","tag-apps","tag-noticia","tag-pessoas","tag-tecnologia"],"_links":{"self":[{"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/posts\/745015","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/users\/15"}],"replies":[{"embeddable":true,"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/comments?post=745015"}],"version-history":[{"count":0,"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/posts\/745015\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/media\/745060"}],"wp:attachment":[{"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/media?parent=745015"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/categories?post=745015"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/tags?post=745015"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}