Briefing de segurança
5 de abril de 2026
·
9 minutos de leitura
36 pacotes npm Strapi maliciosos têm como alvo plataformas criptográficas, React2Shell compromete 766 hosts, Coreia do Norte sequestra Axios por meio de engenharia social
O ecossistema npm está sob cerco triplo: 36 plug-ins falsos do Strapi implantam malware persistente direcionados a plataformas de criptomoeda por meio da exploração de Redis e PostgreSQL. Campanhas automatizadas React2Shell coletam credenciais de 766 hosts em 24 horas. Hackers norte-coreanos fazem engenharia social em um mantenedor do Axios por meio de um erro falso do Microsoft Teams. Enquanto isso, uma vulnerabilidade de dia zero no TrueConf tem como alvo os governos asiáticos, e a Apple expande as proteções contra exploits do DarkSword.
📦 36 pacotes npm Strapi maliciosos implantam malware persistente visando plataformas criptográficas
🔴 CRÍTICO — Ataque à cadeia de suprimentos com exploração de banco de dados e roubo de credenciais
SafeDep identificou 36 pacotes npm maliciosos disfarçados de plug-ins Strapi CMS que exploram bancos de dados Redis e PostgreSQL, implantam shells reversos e coletam segredos de criptomoedas. As evidências sugerem um ataque direcionado contra uma plataforma criptográfica específica.
SafeDep descobriu 36 pacotes maliciosos no registro npm, todos disfarçados de plug-ins legítimos da comunidade Strapi v3. Os pacotes seguem uma convenção de nomenclatura começando com strapi-plugin- - enquanto os plug-ins oficiais do Strapi usam o escopo @strapi/ namespace.
Como funciona o ataque
- Execução do gancho pós-instalação — o código malicioso é executado automaticamente em
npm install sem necessidade de interação do usuário
- Acesso em nível raiz em CI/CD — executa com os privilégios do usuário instalador, geralmente root em contêineres e pipelines Docker
- Oito payloads em evolução — o invasor iterou por meio de abordagens cada vez mais sofisticadas ao longo de 13 horas
Evolução da payload
A campanha mostra uma progressão clara da exploração agressiva para a persistência direcionada:
- Fase 1: Redis RCE via injeção crontab – baixa e executa scripts de shell a cada minuto, implanta shells da web PHP e shells reversos do Node.js
- Fase 2: Escape do contêiner Docker combinado com exploração do Redis – grava payloads no sistema host fora do contêiner
- Fase 3: Verificação de variáveis de ambiente e coleta de credenciais do PostgreSQL
- Fase 4: Reconhecimento expandido – extração de configuração Strapi, dumps de banco de dados Redis, mapeamento de topologia de rede, coleta de segredos Docker/Kubernetes
- Fase 5: Exploração direta do PostgreSQL usando credenciais codificadas - consultando tabelas Strapi em busca de padrões relacionados à criptografia (carteira, transação, depósito, retirada, quente, frio, saldo)
- Fase 6: Implante persistente direcionado a um nome de host específico (
prod-strapi) com roubo de credenciais
O uso de credenciais de banco de dados codificadas e a segmentação por nome de host sugere fortemente que o invasor teve acesso prévio ao ambiente de destino — provavelmente por meio de um comprometimento anterior. Quatro contas falsas no npm carregaram todos os 36 pacotes em uma única janela de 13 horas.
Ação: Audite todas as dependências do plugin Strapi. Verifique se você está usando escopo @strapi/ apenas pacotes. Se algum dos 36 pacotes listados estiver instalado, considere o sistema totalmente comprometido – rotacione todas as credenciais, tokens de acesso ao banco de dados e chaves de carteira de criptomoeda imediatamente.
🌐 Campanha automatizada React2Shell coleta credenciais de 766 hosts em 24 horas
🔴 CRÍTICO — CVE-2025-55182 Exploração em massa com exfiltração secreta automatizada
O Cisco Talos documenta o cluster de ameaças UAT-10608 operando uma estrutura automatizada de coleta de credenciais que comprometeu 766 hosts ao explorar o React2Shell em aplicativos Next.js vulneráveis.
Cisco Talos publicou uma análise detalhada UAT-10608, um cluster de ameaças executando uma operação de coleta de credenciais em escala industrial por meio do Vulnerabilidade React2Shell (CVE-2025-55182) em aplicativos Next.js.
O framework NEXUS Listener
Os pesquisadores obtiveram acesso a uma instância exposta do invasor Ouvinte NEXUS plataforma de comando e controle, revelando todo o escopo das operações:
- 766 hosts comprometidos em 24 horas em vários provedores de nuvem e regiões geográficas
- Coleta de credenciais multifásicas — scripts automatizados implantados após a exploração para extrair:
- Variáveis de ambiente, chaves API, credenciais de banco de dados
- Chaves privadas SSH
- Credenciais de nuvem AWS/GCP/Azure e tokens IAM
- Tokens Kubernetes e segredos Docker
- Tokens GitHub/GitLab, chaves Stripe API
- Histórico de comandos do shell e dados de tempo de execução do processo
- Exfiltração em blocos — dados enviados via HTTP pela porta 8080 com uma GUI da web que fornece pesquisa, filtragem e estatísticas
As credenciais roubadas permitem controle de conta na nuvem, ataques à cadeia de suprimentos, movimentação lateral por meio de chaves SSH e acesso ao banco de dados incluindo sistemas de pagamento. As organizações afetadas também enfrentam exposição regulatória devido a violações das leis de privacidade.
Ação: Patch Next.js imediatamente para CVE-2025-55182. Audite a exposição de dados do lado do servidor. Rotacione todas as credenciais se houver suspeita de comprometimento. Aplique o AWS IMDSv2, substitua chaves SSH reutilizadas, habilite a varredura de segredos e implante proteções WAF/RASP para aplicativos Next.js.
🇰🇵 Hackers norte-coreanos sequestram pacote Axios npm por meio de engenharia social
🟠 ALTO — Ataque à cadeia de suprimentos por meio da engenharia social do mantenedor
O grupo de ameaças norte-coreano UNC1069 comprometeu o pacote Axios npm fazendo engenharia social no mantenedor principal por meio de um erro falso do Microsoft Teams, distribuindo um RAT para sistemas macOS, Windows e Linux.
Os mantenedores de Eixos, uma das bibliotecas cliente HTTP mais populares no ecossistema JavaScript, publicou um detalhado post-mortem revelando como hackers norte-coreanos se infiltraram em seu projeto.
A Cadeia de Engenharia Social
- Personificação de uma empresa — os invasores clonaram a marca legítima de uma empresa, incluindo a imagem dos fundadores, e criaram um espaço de trabalho convincente no Slack com canais encenados e perfis falsos de funcionários e outros mantenedores de OSS
- Reunião do Microsoft Teams — o mantenedor principal foi convidado para uma teleconferência agendada que parecia incluir vários participantes
- Falso erro do Teams — durante a chamada, um erro técnico levou o mantenedor a instalar uma "atualização" — na verdade, uma RATO (WAVESHAPER.V2)
- Roubo de credenciais — o RAT deu aos invasores acesso remoto ao dispositivo do mantenedor, permitindo-lhes obter credenciais npm
- Versões maliciosas publicadas — Versões Axios 1.14.1 e 0.30.4 foram publicadas com uma dependência (
plain-crypto-js) contendo um RAT multiplataforma
Grupo de inteligência de ameaças do Google atribui o ataque a UNC1069, um ator de ameaças norte-coreano com motivação financeira ativo desde 2018. As versões maliciosas estiveram ativas por aproximadamente três horas antes da remoção.
Ação: Verifique as versões 1.14.1 ou 0.30.4 do Axios em qualquer projeto. Se instalado durante a janela de exposição, considere o sistema comprometido. Rotacione todas as credenciais e chaves de autenticação. Os mantenedores de OSS devem estar vigilantes contra a engenharia social – verifique todas as atualizações de software apenas através de canais oficiais.
🎥 TrueConf Zero-Day explorado em ataques a governos asiáticos
🟠 ALTO — Ator de ameaça chinês explora plataforma de videoconferência
Um ator de ameaça ligado à China tem explorado uma vulnerabilidade de dia zero no software de videoconferência TrueConf para realizar reconhecimento, aumentar privilégios e implantar cargas adicionais contra alvos do governo asiático.
Semana de Segurança relata que um ator de ameaça chinês tem explorado uma vulnerabilidade anteriormente desconhecida no TrueConf plataforma de videoconferência para organizações governamentais em toda a Ásia. A cadeia de ataque envolve:
- Acesso inicial via dia zero — explorando TrueConf para ganhar posição em redes governamentais
- Reconhecimento — mapear a infraestrutura de rede interna e identificar alvos de alto valor
- Escalada de privilégios — passando do acesso inicial para permissões de nível administrativo
- Implantação de payload — instalação de ferramentas adicionais para acesso persistente e exfiltração de dados
Isto segue uma tendência crescente de atores patrocinados pelo estado visando plataformas de colaboração e videoconferência como pontos de entrada nas redes governamentais. As organizações que usam TrueConf devem monitorar indicadores de comprometimento e aplicar patches assim que estiverem disponíveis.
🍎 Apple expande proteções contra exploits do DarkSword para mais dispositivos
Apple está implementando proteções adicionais contra o Kit de exploração DarkSword para uma gama mais ampla de dispositivos. O kit DarkSword, que vazou no GitHub no final de março, tem sido usado tanto por hackers patrocinados pelo estado quanto por fornecedores de spyware comercial para atingir usuários do iPhone.
Principais atualizações:
- Cobertura expandida de dispositivos — as proteções agora alcançam modelos mais antigos de iPhone e iPad que não foram corrigidos anteriormente
- Mitigações em nível de kernel — abordando os componentes da cadeia de exploração que permitem o escalada de privilégios
- Melhorias no modo de bloqueio — reforço adicional para usuários com risco elevado de vigilância direcionada
Os usuários devem atualize todos os dispositivos Apple imediatamente. Aqueles que correm alto risco de vigilância direcionada (jornalistas, ativistas, diplomatas) devem permitir Modo de bloqueio para proteção máxima.
🏥 Comissão Europeia confirma violação de mais de 300 GB vinculada ao ataque Trivy à cadeia de suprimentos
O Comissão Europeia confirmou uma violação de dados ligada ao Ataque trivial à cadeia de suprimentos, com hackers roubando 300 GB de dados provenientes do ambiente AWS da Comissão, incluindo informações pessoais.
Isto marca a segunda grande violação das instituições da UE nos últimos meses, após a Incidente TeamPCP/CERT-EU que expôs dados de 30 entidades da União. A violação levanta sérias questões sobre segurança da cadeia de suprimentos em infraestruturas governamentais críticas e o impacto em cascata de ferramentas de segurança de código aberto comprometidas.
📋 Acessos rápidos
- Vazamento de dados do ChatGPT: OpenAI investigando relatórios de dados de conversas de usuários expostos – escopo e impacto ainda em avaliação.
- Rootkit Android: Foi descoberto um novo rootkit Android que persiste abaixo do nível do sistema operacional, tornando-o extremamente difícil de detectar e remover com ferramentas de segurança móvel padrão.
- Ransomware para instalações de água: Uma instalação de tratamento de água nos EUA foi atingida por ransomware, dando continuidade à tendência de infraestruturas críticas serem alvo de grupos cibercriminosos.
- Violação interna da T-Mobile: A T-Mobile esclarece que seu último registro de violação de dados envolveu uma ameaça interna com impacto limitado – não um hack externo como inicialmente especulado.
- Coreia do Norte drena US$ 285 milhões da deriva: Hackers norte-coreanos drenaram US$ 285 milhões da plataforma DeFi Drift em 10 segundos – preparando infraestrutura e múltiplas transações baseadas em nonce antes de executar o roubo.
- Hospital Memorial de Nacogdoches: 250,000 pacientes afetados por uma violação em janeiro de 2026, na qual os agentes da ameaça acessaram a rede interna do hospital e roubaram informações pessoais e de saúde.
🛡️ Ações recomendadas
- Segurança da cadeia de suprimentos npm: Audite todas as dependências dos 36 pacotes maliciosos do Strapi. Use pacotes com escopo definido (
@strapi/) apenas. Implemente auditoria npm em pipelines de CI/CD. Considere o uso de lockfiles e verificação de origem do pacote.
- Operadores Next.js: Aplique imediatamente o patch para a CVE-2025-55182 (React2Shell). Implante regras WAF para bloquear tentativas de exploração. Rotacione todos os segredos de ambiente se você executar instâncias Next.js sem patch.
- Mantenedores de OSS: Habilite 2FA baseado em hardware em todas as contas de registro de pacotes. Verifique todas as atualizações de software apenas através dos canais oficiais. Seja extremamente cauteloso com convites para reuniões não solicitados de empresas desconhecidas – especialmente aqueles que envolvem instalações de “correção de erros”.
- Videoconferência: As organizações que usam TrueConf devem aplicar os patches mais recentes e monitorar os IOCs. Considere a segmentação da rede para limitar o movimento lateral das ferramentas de colaboração.
- Usuários Apple: Atualize todos os dispositivos imediatamente. Ative o modo de bloqueio se você estiver sob risco elevado de vigilância direcionada.
- Operações de criptomoeda: Audite toda a infraestrutura baseada em Strapi. Rotacione credenciais de banco de dados, chaves API e chaves de carteira. Monitore padrões de acesso não autorizado em logs Redis e PostgreSQL.
Fique à frente da curva de ameaças
Obtenha inteligência de segurança diária sem ruído.
Explorar KENSAI →
Briefing de segurança KENSAI – 5 de abril de 2026
Compilado dos feeds de inteligência SafeDep, Cisco Talos, Google Threat Intelligence Group, BleepingComputer, The Hacker News, SecurityWeek e Kaspersky.