剣 KENSAI
← Voltar para Blog de Segurança
Instruções de segurança 7 leitura mínima

Novo ataque à cadeia de suprimentos tem como alvo o ecossistema npm – 15 pacotes maliciosos encontrados

Pesquisadores de segurança descobrem 15 pacotes npm maliciosos com mais de 47,000 downloads semanais combinados. Os pacotes imitam bibliotecas populares para roubar credenciais, injetar backdoors e exfiltrar variáveis ​​de ambiente.


Visão geral do ataque

Os pesquisadores da Socket Security identificaram Pacotes maliciosos 15 no registro npm que acumulou coletivamente mais de 47,000 downloads semanais antes da detecção. Os pacotes usados erro de digitação e confusão de dependência técnicas para se infiltrar em pipelines de desenvolvimento.

⚠️ Ação imediata necessária

Verifique o seu package.json e package-lock.json para os pacotes afetados listados abaixo. Remova e gire todas as credenciais se alguma correspondência for encontrada.


Pacotes maliciosos identificados

Nome do pacoteImitaDownloads semanaisCarga útil
axoisaxios12,400Roubo de credenciais
react-dom-utilsReact8,200Injeção backdoor
lodash-utils-2lodash6,800Exfiltração de variáveis de ambiente
express-sessoinexpress-session4,100Sequestro de sessão
dotenv-expand-clidotenv-expand3,900Roubo de segredos
webpack-dev-srvwebpack-dev-server2,800Shell reverso

6 dos 15 pacotes mostrados. Lista completa disponível no feed de inteligência de ameaças do KENSAI.


Técnicas de Ataque

Typosquatting

Os invasores registram nomes de pacotes que são erros ortográficos comuns em bibliotecas populares. Uma única diferença de caractere - axois contra axios – é o suficiente para pegar os desenvolvedores com pressa.

Confusão de Dependência

Alguns pacotes usavam nomes com sons internos (por exemplo, @company-internal/auth-utils) para explorar organizações que misturam registros npm públicos e privados sem o escopo adequado.

Ganchos pós-instalação

Todos os 15 pacotes executam código malicioso durante npm install por meio de scripts pós-instalação. As cargas úteis são ofuscadas usando codificação Base64, concatenação de strings e dinâmica eval() chamadas.


Avaliação de Impacto


Correção

  1. Dependências de auditoria: Correr npm audit e verifique se há variantes de typosquatting
  2. Bloquear arquivos: Sempre se comprometa package-lock.json e verificar hashes de integridade
  3. Use pacotes com escopo definido: Configure o npm para permitir apenas @your-org/ pacotes internos com escopo definido
  4. Rotacionar credenciais: Se algum pacote malicioso foi instalado, gire TODOS os segredos imediatamente
  5. Habilite assinaturas de auditoria npm: Verifique a proveniência do pacote usando a verificação de assinatura integrada do npm

Proteja sua organização com Kensai

Gerenciamento de vulnerabilidades baseado em IA com mais de 331,910 CVEs indexados.

Comece o teste gratuito

Fique seguro. Fique atento.

🗡️ Equipe de segurança KENSAI

🛡️ O seu site é seguro?

Descubra vulnerabilidades antes que os invasores o façam.

Digitalize seu site gratuitamente →