Pacotes npm comprometidos entregam trojan de acesso remoto

Duas versões beta de pacotes npm no namespace @joyfill foram comprometidas para entregar um trojan de acesso remoto (RAT) associado à família de malware DEV#POPPER. Os pacotes afetados são @joyfill/layouts@0.1.2-2773.beta.0 e @joyfill/components@4.0.0-rc24-2773-beta.4. A análise da Socket revelou que esses pacotes contêm um implante JavaScript que resolve código criptografado através de transações nas blockchains Tron, Aptos e BNB Smart Chain. Diferente de outros pacotes maliciosos, o implante é ativado quando o Node.js carrega o ponto de entrada do pacote CommonJS. O uso de uma estrutura de resolução multi-blockchain oferece resiliência operacional, permitindo a troca de payloads sem a necessidade de publicar uma nova versão dos pacotes. O payload final é um RAT obfuscado que coleta informações do host, permite upload de arquivos e pode ler dados da área de transferência. A Socket alertou que tanto os pacotes ViteVenom quanto os novos pacotes npm estão conectados a uma operação em andamento por atores de ameaças da Coreia do Norte. Desenvolvedores que instalaram as versões afetadas devem removê-las imediatamente e rotacionar credenciais.

Fonte: https://thehackernews.com/2026/07/two-compromised-joyfill-npm-packages.html

🚨
BR DEFENSE CENTER: SECURITY BRIEFING
29/07/2026 • Risco: CRITICO
MALWARE

Pacotes npm comprometidos entregam trojan de acesso remoto

RESUMO EXECUTIVO
O comprometimento de pacotes npm pode resultar em sérios riscos de segurança para empresas que dependem dessas bibliotecas. A coleta de dados sensíveis e a capacidade de executar comandos remotamente aumentam a urgência para que as organizações revisem suas práticas de segurança e implementem medidas de mitigação.

💼 IMPACTO DE NEGÓCIO

Financeiro
Potenciais perdas financeiras devido a roubo de dados e interrupções operacionais.
Operacional
Coleta de dados sensíveis, upload de arquivos e execução de comandos remotos.
Setores vulneráveis
['Tecnologia da Informação', 'Desenvolvimento de Software']

📊 INDICADORES CHAVE

77 KB de payload JavaScript recuperado. Indicador
Vários endereços de carteira distintos utilizados. Contexto BR
Capacidade de coletar dados de várias fontes, incluindo gerenciadores de credenciais. Urgência

⚡ AÇÕES IMEDIATAS

1 Remover pacotes afetados de lockfiles, caches e artefatos de implantação.
2 Rotacionar credenciais do processo Node.js afetado.
3 Monitorar transações nas blockchains mencionadas e atividades suspeitas nos sistemas.

🇧🇷 RELEVÂNCIA BRASIL

CISOs devem se preocupar com a segurança da cadeia de suprimentos de software, especialmente com pacotes amplamente utilizados que podem ser comprometidos.

⚖️ COMPLIANCE

Implicações legais relacionadas à LGPD e proteção de dados.
Status
ativo
Verificação
alta
BR Defense Center

Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).