Pacote npm malicioso da Jscrambler compromete dados de desenvolvedores
A empresa Jscrambler, especializada em segurança web, revelou que um ator de ameaça publicou uma versão maliciosa de seu pacote npm, que foi baixada quase 1.500 vezes em um curto período de duas horas. As versões afetadas foram 8.14, 8.16, 8.17 e 8.20, e o malware incluído tinha a capacidade de roubar informações sensíveis durante o processo de instalação. O pacote malicioso foi rapidamente descontinuado e substituído pela versão segura 8.22. O malware visava dados críticos, como credenciais de desenvolvedores, segredos de nuvem, dados de carteiras de criptomoedas e informações de aplicativos de colaboração. A Jscrambler atribuiu a violação a credenciais de publicação npm comprometidas, que já foram revogadas. Após o incidente, a empresa implementou controles de segurança adicionais em seu pipeline de publicação. Os desenvolvedores que utilizaram as versões maliciosas devem considerar seus ambientes como comprometidos e rotacionar todas as credenciais. A Jscrambler recomenda que seus clientes utilizem a versão mais recente de seu produto para garantir a segurança.
