Chaindrop

Extensões maliciosas no Open VSX comprometem ambientes de desenvolvimento

Um grupo de 77 extensões maliciosas foi identificado no marketplace Open VSX, disfarçando-se como ferramentas legítimas de desenvolvedores e transmitindo informações sobre os sistemas em que estavam instaladas. As extensões foram carregadas entre 26 de julho e 1 de agosto de 2026 e removidas em 3 de agosto. A maioria delas exfiltra apenas o nome do host da máquina, mas 19 extensões enviam informações detalhadas, como o nome do sistema operacional, a versão do editor e até dados de ambientes de integração contínua. As extensões maliciosas utilizam um domínio comum para a exfiltração de dados e foram projetadas para parecerem legítimas, utilizando nomes e descrições de extensões reais. Além disso, um ataque mais amplo, denominado ChainDrop, comprometeu 450 pacotes npm, permitindo a injeção de malware em sistemas de desenvolvimento. A situação destaca a necessidade urgente de controles de segurança mais rigorosos para proteger as cadeias de suprimento de software, especialmente em um cenário onde a exfiltração de dados sensíveis pode ter implicações significativas para a conformidade com a LGPD.

Malware auto-replicante ChainDrop compromete pacotes do npm

Um novo malware auto-replicante, denominado ‘ChainDrop’, comprometeu mais de 1.300 pacotes no registro do Node Package Manager (npm), totalizando 2 bilhões de downloads mensais. Pacotes populares, como Keyv e Cacheable, foram afetados após o comprometimento da conta do GitHub do mantenedor do Keyv. O ataque, classificado como um ataque à cadeia de suprimentos, foi detectado por várias empresas de segurança e utiliza um verme baseado em Shai-Hulud. Os pesquisadores da Aikido identificaram que pelo menos 868 pacotes foram comprometidos, com arquivos maliciosos sendo inseridos diretamente nas ramificações principais dos projetos. Os pacotes infectados contêm um dropper chamado setup.mjs, que baixa um runtime JavaScript e executa um script chamado Math_Symbol.js, projetado para roubar informações sensíveis, como credenciais de desenvolvedores e tokens de acesso. O malware é capaz de se espalhar para outros pacotes, aumentando o risco de infecção em larga escala. A empresa Wiz alerta que o domínio ’npm-cache.com’ está sendo utilizado para exfiltração de dados. Administradores de sistemas devem considerar as estações de trabalho afetadas como comprometidas e realizar ações corretivas, como reconstruir sistemas a partir de backups seguros e revisar logs de acesso. A situação continua em desenvolvimento, e o número de pacotes comprometidos pode aumentar.