Binance Square
#npm

npm

20,412 visualizações
36 a discutir
雪奈的白子
·
--
A equipe de Segurança da Névoa Lenta acabou de detectar uma grave campanha de ataque malicioso à cadeia de suprimentos do npm, que está mirando usuários do npm e desenvolvedores de DeFi⚠️ De acordo com a detecção do MistEye da Nebulosa Lenta, trata-se de um ataque coordenado. Os atacantes, ao criarem repositórios falsos de código de bots de transações e pacotes npm com temas de DeFi, lançaram ferramentas de roubo de informações em JavaScript. Até o momento, já foram identificados 30 pacotes npm maliciosos, incluindo stake-math@3.5.4。 Chama atenção especialmente que um repositório, donoaccestag/forex-mt5-trading-bot, depende desse pacote malicioso, e o repositório já gerou cerca de 2300 forks altamente homogêneos — muito provavelmente produzidos em lote pelo atacante, concentrados principalmente nas contas poly-stocks。 Assim que o seu dispositivo for comprometido, o atacante pode roubar: 🔴 chaves privadas e frases-mnemônicas de carteiras de criptomoedas 🔴 cookies do navegador e senhas salvas 🔴 credenciais de desenvolvedor, chaves SSH 🔴 histórico do shell e tokens de API 🔴 dados sensíveis como os do gerenciador de senhas **Os desenvolvedores precisam fazer imediatamente estas proteções:** 1️⃣ Remover todos os pacotes npm afetados 2️⃣ Auditar package.json e package-lock.json, além dos logs de CI 3️⃣ Qualquer sistema que tenha executado npm install deve ser considerado potencialmente comprometido 4️⃣ Trocar em tempo hábil chaves de carteira expostas, tokens npm, credenciais em nuvem e outras informações sensíveis 5️⃣ Reconstruir o ambiente de desenvolvimento a partir de uma imagem limpa Segurança não é assunto pequeno. Ataques à cadeia de suprimentos têm se tornado cada vez mais frequentes nos últimos anos, e todos os desenvolvedores de DeFi precisam redobrar a vigilância! #npm #慢雾 #Segurança da cadeia de suprimentos
A equipe de Segurança da Névoa Lenta acabou de detectar uma grave campanha de ataque malicioso à cadeia de suprimentos do npm, que está mirando usuários do npm e desenvolvedores de DeFi⚠️

De acordo com a detecção do MistEye da Nebulosa Lenta, trata-se de um ataque coordenado. Os atacantes, ao criarem repositórios falsos de código de bots de transações e pacotes npm com temas de DeFi, lançaram ferramentas de roubo de informações em JavaScript. Até o momento, já foram identificados 30 pacotes npm maliciosos, incluindo stake-math@3.5.4。

Chama atenção especialmente que um repositório, donoaccestag/forex-mt5-trading-bot, depende desse pacote malicioso, e o repositório já gerou cerca de 2300 forks altamente homogêneos — muito provavelmente produzidos em lote pelo atacante, concentrados principalmente nas contas poly-stocks。

Assim que o seu dispositivo for comprometido, o atacante pode roubar:
🔴 chaves privadas e frases-mnemônicas de carteiras de criptomoedas
🔴 cookies do navegador e senhas salvas
🔴 credenciais de desenvolvedor, chaves SSH
🔴 histórico do shell e tokens de API
🔴 dados sensíveis como os do gerenciador de senhas

**Os desenvolvedores precisam fazer imediatamente estas proteções:**
1️⃣ Remover todos os pacotes npm afetados
2️⃣ Auditar package.json e package-lock.json, além dos logs de CI
3️⃣ Qualquer sistema que tenha executado npm install deve ser considerado potencialmente comprometido
4️⃣ Trocar em tempo hábil chaves de carteira expostas, tokens npm, credenciais em nuvem e outras informações sensíveis
5️⃣ Reconstruir o ambiente de desenvolvimento a partir de uma imagem limpa

Segurança não é assunto pequeno. Ataques à cadeia de suprimentos têm se tornado cada vez mais frequentes nos últimos anos, e todos os desenvolvedores de DeFi precisam redobrar a vigilância!

#npm #慢雾 #Segurança da cadeia de suprimentos
A equipe de segurança da Mist acaba de emitir um alerta: foi detectado um ataque coordenado de cadeia de suprimentos maliciosa voltado a usuários de npm e desenvolvedores de DeFi⚠️ De acordo com o monitoramento do MistEye da Mist, os atacantes implantaram ferramentas de roubo de informações em JavaScript por meio de um repositório de robôs de transações falsos e de pacotes npm com temas de DeFi. Até agora, já foram identificados cerca de 30 pacotes npm maliciosos envolvidos, e o stake-math@3.5.4 já apareceu como uma dependência bloqueada em um repositório público. O que é ainda mais preocupante é que os repositórios anômalos relacionados já geraram aproximadamente 2300 bifurcações altamente semelhantes — provavelmente geradas em lote pelo atacante — com foco principal na conta poly-stocks. Se você for comprometido, o atacante pode roubar seus: 🔴 Segredos de carteira cripto, frases-mestre 🔴 Cookies do navegador, senhas salvas e histórico de navegação 🔴 Credenciais de desenvolvedor, histórico de shell e dados do gerenciador de senhas 🔴 Informações sensíveis como tokens de API no código-fonte Recomenda-se que todos os desenvolvedores tomem medidas imediatamente: 1️⃣ Remova os pacotes npm afetados 2️⃣ Audite package.json / package-lock.json e logs de CI 3️⃣ Verifique os sistemas que já executaram npm install e substitua rapidamente as chaves e credenciais expostas 4️⃣ Reconstrua o ambiente afetado a partir de uma imagem limpa Ataques de cadeia de suprimentos já não são novidade, mas ataques direcionados a desenvolvedores cripto têm se tornado cada vez mais frequentes. Todos devem aumentar a consciência de segurança e verificar as dependências em tempo hábil❗️ #npm #供应链安全 #DeFi安全
A equipe de segurança da Mist acaba de emitir um alerta: foi detectado um ataque coordenado de cadeia de suprimentos maliciosa voltado a usuários de npm e desenvolvedores de DeFi⚠️

De acordo com o monitoramento do MistEye da Mist, os atacantes implantaram ferramentas de roubo de informações em JavaScript por meio de um repositório de robôs de transações falsos e de pacotes npm com temas de DeFi. Até agora, já foram identificados cerca de 30 pacotes npm maliciosos envolvidos, e o stake-math@3.5.4 já apareceu como uma dependência bloqueada em um repositório público.

O que é ainda mais preocupante é que os repositórios anômalos relacionados já geraram aproximadamente 2300 bifurcações altamente semelhantes — provavelmente geradas em lote pelo atacante — com foco principal na conta poly-stocks.

Se você for comprometido, o atacante pode roubar seus:
🔴 Segredos de carteira cripto, frases-mestre
🔴 Cookies do navegador, senhas salvas e histórico de navegação
🔴 Credenciais de desenvolvedor, histórico de shell e dados do gerenciador de senhas
🔴 Informações sensíveis como tokens de API no código-fonte

Recomenda-se que todos os desenvolvedores tomem medidas imediatamente:
1️⃣ Remova os pacotes npm afetados
2️⃣ Audite package.json / package-lock.json e logs de CI
3️⃣ Verifique os sistemas que já executaram npm install e substitua rapidamente as chaves e credenciais expostas
4️⃣ Reconstrua o ambiente afetado a partir de uma imagem limpa

Ataques de cadeia de suprimentos já não são novidade, mas ataques direcionados a desenvolvedores cripto têm se tornado cada vez mais frequentes. Todos devem aumentar a consciência de segurança e verificar as dependências em tempo hábil❗️

#npm #供应链安全 #DeFi安全
🚨 Alerta de segurança: 30 pacotes maliciosos do npm se passando por robôs de negociação, direcionados para roubar chaves de desenvolvedor e frases mnemônicas! #npm #DeFi
🚨 Alerta de segurança: 30 pacotes maliciosos do npm se passando por robôs de negociação, direcionados para roubar chaves de desenvolvedor e frases mnemônicas! #npm #DeFi
Alerta mais recente da Neblina: invasão em larga escala da cadeia de suprimentos do npm ⚠️ O ecossistema Keyv/Cacheable foi atingido: o atacante já publicou mais de 2000 versões de pacotes maliciosos, e a versão keyv@6.0.0 foi confirmada por ter sido implantada com backdoor. O Keyv é uma biblioteca abstrata de armazenamento de chave-valor com suporte a múltiplos back-ends, como Redis, SQLite, PostgreSQL e MongoDB. Ele tem cerca de 127 milhões de downloads por semana, com alcance bastante amplo. As técnicas de ataque são altamente semelhantes às atividades do vírus worm Shai-Hulud npm anteriores: altamente automatizadas e com capacidade de replicação em larga escala. Os principais riscos incluem: 🔴 Furto de credenciais e vazamento de variáveis de ambiente 🔴 Comprometimento de chaves de CI/CD 🔴 Implantação de cargas maliciosas remotas 🔴 Propagação lateral via ambientes de desenvolvimento infectados Recomendações de segurança: 1️⃣ Identifique e remova imediatamente as versões dos pacotes afetados 2️⃣ Atualize para versões de segurança verificadas 3️⃣ Revise completamente arquivos de lock de dependências e logs de build 4️⃣ Monitore conexões de saída suspeitas 5️⃣ Faça a rotação de todas as credenciais possivelmente expostas Ataques à cadeia de suprimentos muitas vezes se infiltram silenciosamente no fluxo de desenvolvimento. Recomendamos que todos os times, especialmente os responsáveis por projetos Web3, iniciem uma autoauditoria imediatamente e não levem o assunto na brincadeira. #供应链安全 #npm #网络安全
Alerta mais recente da Neblina: invasão em larga escala da cadeia de suprimentos do npm ⚠️

O ecossistema Keyv/Cacheable foi atingido: o atacante já publicou mais de 2000 versões de pacotes maliciosos, e a versão keyv@6.0.0 foi confirmada por ter sido implantada com backdoor. O Keyv é uma biblioteca abstrata de armazenamento de chave-valor com suporte a múltiplos back-ends, como Redis, SQLite, PostgreSQL e MongoDB. Ele tem cerca de 127 milhões de downloads por semana, com alcance bastante amplo.

As técnicas de ataque são altamente semelhantes às atividades do vírus worm Shai-Hulud npm anteriores: altamente automatizadas e com capacidade de replicação em larga escala. Os principais riscos incluem:

🔴 Furto de credenciais e vazamento de variáveis de ambiente
🔴 Comprometimento de chaves de CI/CD
🔴 Implantação de cargas maliciosas remotas
🔴 Propagação lateral via ambientes de desenvolvimento infectados

Recomendações de segurança:
1️⃣ Identifique e remova imediatamente as versões dos pacotes afetados
2️⃣ Atualize para versões de segurança verificadas
3️⃣ Revise completamente arquivos de lock de dependências e logs de build
4️⃣ Monitore conexões de saída suspeitas
5️⃣ Faça a rotação de todas as credenciais possivelmente expostas

Ataques à cadeia de suprimentos muitas vezes se infiltram silenciosamente no fluxo de desenvolvimento. Recomendamos que todos os times, especialmente os responsáveis por projetos Web3, iniciem uma autoauditoria imediatamente e não levem o assunto na brincadeira.

#供应链安全 #npm #网络安全
🚨 Ataque de ChainDrop mira pacotes npm e atinge 1300 deles Um relatório de segurança revelou a amplitude do ataque de ChainDrop, em que mais de 1300 pacotes foram atingidos nos repositórios populares do npm. Os atacantes usam fluxos de trabalho legítimos do GitHub Actions para distribuir instruções maliciosas, afetando projetos de software que dependem dessas bibliotecas. ━━━━━━━━━━━━━━ 📊 Impacto: 📈 Alto 🏷️ OUTRO #Cybersecurity #SupplyChainAttack #npm #GitHub #Infosec 📰 Fonte: 4sysops.com
🚨 Ataque de ChainDrop mira pacotes npm e atinge 1300 deles

Um relatório de segurança revelou a amplitude do ataque de ChainDrop, em que mais de 1300 pacotes foram atingidos nos repositórios populares do npm. Os atacantes usam fluxos de trabalho legítimos do GitHub Actions para distribuir instruções maliciosas, afetando projetos de software que dependem dessas bibliotecas.

━━━━━━━━━━━━━━
📊 Impacto: 📈 Alto
🏷️ OUTRO

#Cybersecurity #SupplyChainAttack #npm #GitHub #Infosec

📰 Fonte: 4sysops.com
⚠️ Ataque de malware mirando o Vite via pacotes npm maliciosos Pesquisadores de segurança cibernética descobriram sete pacotes npm maliciosos que miram o ambiente de ferramentas de frontend Vite em um ataque à cadeia de suprimentos de software. Esses pacotes usam a técnica Blockchain C2 para entregar um RAT, destacando os riscos crescentes no ecossistema de desenvolvimento de software. ━━━━━━━━━━━━━━ 📊 Impacto: 📈 Alto 🏷️ OTHER #Cybersecurity #SupplyChainAttack #npm #Vite #Malware 🔗 Fonte: https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
⚠️ Ataque de malware mirando o Vite via pacotes npm maliciosos

Pesquisadores de segurança cibernética descobriram sete pacotes npm maliciosos que miram o ambiente de ferramentas de frontend Vite em um ataque à cadeia de suprimentos de software. Esses pacotes usam a técnica Blockchain C2 para entregar um RAT, destacando os riscos crescentes no ecossistema de desenvolvimento de software.

━━━━━━━━━━━━━━
📊 Impacto: 📈 Alto
🏷️ OTHER

#Cybersecurity #SupplyChainAttack #npm #Vite #Malware

🔗 Fonte: https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
🚨 Alerta de segurança: hackers tentaram criar um backdoor em um pacote npm da Injective para roubar chaves de carteiras. Ataques de supply-chain agora estão mirando diretamente a pilha de desenvolvimento de cripto. De acordo com a empresa de segurança Socket, um código malicioso foi injetado em um pacote npm ligado aos fluxos de trabalho da carteira da Injective — projetado para sequestrar silenciosamente chaves privadas e credenciais de desenvolvedores e dos apps que eles constroem. Por que isso importa: • Pacotes npm ficam no centro da maioria dos front-ends Web3 e das ferramentas • Uma única dependência comprometida pode drenar incontáveis carteiras de usuários • O incidente atinge a Injective, um L1 baseado em Cosmos popular para DeFi e negociação on-chain Pesquisadores da Socket alertaram que o risco é especialmente grave para apps que lidam com conexões de carteira da Injective, onde um pacote contaminado pode exfiltrar chaves no momento em que os usuários fazem login. A boa notícia: o pacote foi sinalizado antes de uma adoção ampla. Mas é um lembrete contundente de que "apenas npm install" não é mais seguro em cripto. As equipes devem fixar (pin) dependências, auditar lockfiles e usar ferramentas de varredura para detectar scripts pós-instalação suspeitos. À medida que mais valor se move on-chain, a superfície de ataque muda para o próprio código. Fiquem paranoicos, devs. 🔐 #Injective #CryptoSecurity #DeFi #Web3 #npm
🚨 Alerta de segurança: hackers tentaram criar um backdoor em um pacote npm da Injective para roubar chaves de carteiras.

Ataques de supply-chain agora estão mirando diretamente a pilha de desenvolvimento de cripto. De acordo com a empresa de segurança Socket, um código malicioso foi injetado em um pacote npm ligado aos fluxos de trabalho da carteira da Injective — projetado para sequestrar silenciosamente chaves privadas e credenciais de desenvolvedores e dos apps que eles constroem.

Por que isso importa:
• Pacotes npm ficam no centro da maioria dos front-ends Web3 e das ferramentas
• Uma única dependência comprometida pode drenar incontáveis carteiras de usuários
• O incidente atinge a Injective, um L1 baseado em Cosmos popular para DeFi e negociação on-chain

Pesquisadores da Socket alertaram que o risco é especialmente grave para apps que lidam com conexões de carteira da Injective, onde um pacote contaminado pode exfiltrar chaves no momento em que os usuários fazem login.

A boa notícia: o pacote foi sinalizado antes de uma adoção ampla. Mas é um lembrete contundente de que "apenas npm install" não é mais seguro em cripto. As equipes devem fixar (pin) dependências, auditar lockfiles e usar ferramentas de varredura para detectar scripts pós-instalação suspeitos.

À medida que mais valor se move on-chain, a superfície de ataque muda para o próprio código. Fiquem paranoicos, devs. 🔐

#Injective #CryptoSecurity #DeFi #Web3 #npm
🚨 2.000 PACOTES ENVENENADOS FOGEM $KEYV — 127M DE DOWNLOADS NA ZONA DE EXPLOSÃO! 💥 Com 127M de downloads por semana, isto não é um bug — é uma violação armada, com um enorme raio de explosão. 🦈 O atacante inundou o ecossistema Keyv/Cacheable com 2.000+ versões maliciosas, incluindo keyv@6.0.0, espelhando a automação do verme Shai-Hulud. 🔍 É assim que projetos são esvaziados por dentro: roubo de credenciais, vazamentos de chaves de CI/CD, cargas remotas, movimento lateral através de ambientes de desenvolvimento. Cada aplicação a jusante que toca esta biblioteca fica exposta. 📊 Se você tem chaves ou executa pipelines de build no Node.js, trate suas dependências como comprometidas até serem auditadas. Faça a rotação de credenciais e inspecione os arquivos de lock agora. ⚠️ 💬 A árvore de dependências do seu projeto está limpa, ou você está a um pacote de um pesadelo? 👇 ⚠️ Não é aconselhamento financeiro. Gerencie sempre seu risco. 🛡️ 🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM 🔍 🛡️
🚨 2.000 PACOTES ENVENENADOS FOGEM $KEYV — 127M DE DOWNLOADS NA ZONA DE EXPLOSÃO! 💥

Com 127M de downloads por semana, isto não é um bug — é uma violação armada, com um enorme raio de explosão. 🦈 O atacante inundou o ecossistema Keyv/Cacheable com 2.000+ versões maliciosas, incluindo keyv@6.0.0, espelhando a automação do verme Shai-Hulud. 🔍

É assim que projetos são esvaziados por dentro: roubo de credenciais, vazamentos de chaves de CI/CD, cargas remotas, movimento lateral através de ambientes de desenvolvimento. Cada aplicação a jusante que toca esta biblioteca fica exposta. 📊

Se você tem chaves ou executa pipelines de build no Node.js, trate suas dependências como comprometidas até serem auditadas. Faça a rotação de credenciais e inspecione os arquivos de lock agora. ⚠️ 💬 A árvore de dependências do seu projeto está limpa, ou você está a um pacote de um pesadelo? 👇

⚠️ Não é aconselhamento financeiro. Gerencie sempre seu risco. 🛡️

🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM

🔍 🛡️
Inicia sessão para explorar mais conteúdos
Junta-te a utilizadores de criptomoedas de todo o mundo na Binance Square
⚡️ Obtém informações úteis e recentes sobre criptomoedas.
💬 Com a confiança da maior exchange de criptomoedas do mundo.
👍 Descobre perspetivas reais de criadores verificados.
E-mail/Número de telefone