Ameaça no npm espalha vírus no Windows e rouba dados do Discord

Uma única pessoa usou a plataforma de desenvolvedores npm para infectar computadores com Windows e extrair informações confidenciais de usuários. O alerta foi emitido pela equipe de inteligência em ameaças digitais da empresa CloudSEK, que batizou a operação de “MALFEX” e identificou que a ação criminosa começou em agosto de 2023.
Ao todo, a investigação conectou 12 pacotes de código do sistema npm e um perfil na rede GitHub ao mesmo invasor. O relatório técnico, publicado nesta quarta-feira (30), revelou que o autor utiliza a língua portuguesa em repositórios de programação, embora os especialistas não tenham confirmado a localização geográfica do suspeito.

Ameaça no npm espalha vírus no Windows e rouba dados do Discord
Invasão por imagem falsa e espionagem no Discord
Os pacotes maliciosos usavam duas formas de contaminação, de acordo com o estudo. Na primeira, o usuário baixava um arquivo de código para o computador que instalava um programa disfarçado de imagem. O documento ativava um vírus de controle remoto capaz de gravar a tela, registrar tudo o que é digitado e acessar o sistema operacional. A ferramenta utilizava, inclusive, a rede da criptomoeda Solana para localizar os servidores do criminoso e manter o controle do computador infectado.
Na segunda estratégia de infecção, os códigos maliciosos faziam o download de um programa maior que invadia o aplicativo do Discord. O sistema roubava senhas, acessos de contas, dados gravados em navegadores de internet, conversas do Telegram e informações de carteiras de criptomoedas. Todo o volume de dados interceptados era enviado para um canal privado do invasor dentro da plataforma.

Atividade de publicação do operador no npm, de 06/08/2023 a 28/09/2026. Dois pacotes (em âmbar) são maliciosos e instaláveis até 29 de setembro de 2026. Fontes: campos de registro de data/hora do registry.npmjs.org; consultas OSV em tempo real. Foto: Reprodução/Cloudsek
“Remover um único pacote npm malicioso nem sempre é suficiente quando dependências e cargas maliciosas externas continuam ativas no ecossistema”, alertaram os analistas da CloudSEK no documento.
Falhas na remoção mantiveram código no ar por 14 meses
A pesquisa também revelou falhas no processo de remoção desses programas das plataformas públicas. Um dos códigos criados pelo invasor permaneceu disponível para download por 14 meses sem que nenhum sistema automático emitisse um aviso de segurança.
Em outro caso, a plataforma npm removeu o pacote principal, mas manteve a biblioteca secundária no ar. Esse movimento permitia que o ataque continuasse funcionando.

Os dois braços de entrega lado a lado. A apreensão do img-to-native pelo npm em 28 de setembro tirou o descriptografador do Braço B de linha; sua dependência declarada cdn-img-fetch e todos os servidores conectados a ela permaneceram acessíveis. O tom âmbar indica os recursos que continuavam a responder até 29 de setembro de 2026. Foto: Reprodução/Cloudsek
“A remoção de um pacote principal sem tratar suas dependências associadas evidencia uma limitação estrutural nos processos de limpeza que analisam arquivos de forma isolada”, identificaram os pesquisadores da CloudSEK.
Com base nessas descobertas, a empresa de segurança orienta que administradores de sistemas analisem toda a cadeia de arquivos conectados para garantir a remoção completa de uma ameaça digital.
Siga o TecMundo no X, Instagram, Facebook e YouTube e assine a nossa newsletter para receber as principais notícias e análises diretamente no seu e-mail.
Fonte da notícia: Estadão | As Últimas Notícias do Brasil e do Mundo https://www.estadao.com.br/tecmundo/ciberseguranca/ameaca-no-npm-espalha-virus-no-windows-e-rouba-dados-do-discord/
Luísa Giraldo



