Pesquisadores de segurança digital revelaram nesta semana os detalhes de uma operação cibernética sofisticada que utiliza o repositório de pacotes npm para distribuir softwares maliciosos. A campanha, batizada pelos analistas como MALFEX, permanece ativa há mais de dois anos e representa uma ameaça significativa ao ecossistema de desenvolvimento de software.
Segundo as empresas de segurança CloudSEK e Checkmarx, que conduziram a investigação, um único agente malicioso é responsável pela publicação de doze pacotes nocivos desde agosto de 2023. Desses, oito pacotes fraudulentos conseguiram ser baixados impressionantes 40.767 vezes antes de serem identificados e removidos.
Os programas maliciosos entregues por meio dessa cadeia de suprimentos incluem um cavalo de troia de acesso remoto, conhecido como Overlord RAT, além de ferramentas ladrãs de informações sensíveis. Esse tipo de ataque, que explora a confiança dos desenvolvedores em pacotes populares, coloca em risco tanto sistemas corporativos quanto dados pessoais de milhares de usuários.
Especialistas alertam que a sofisticação da operação demonstra como actores solitários podem causar danos consideráveis ao infiltrar código malicioso em bibliotecas amplamente utilizadas. A recomendação para os desenvolvedores é verificar constantemente as dependências dos seus projetos e manter sistemas de segurança actualizados.
Fonte: The Hacker News