Ícone do site MicroGmx

Ataque em massa no npm: verme ‘IndonesianFoods’ inunda repositório com ‘token stealers’ e expõe falhas na segurança open source

{"prompt":"A digital serpent, woven from tangled lines of code and glowing with an eerie green light, writhes through a vibrant, abstract landscape representing the vast npm repository. Its scales are tiny, pixelated \"token stealer\" icons, and its fangs drip with cascading lines of corrupted data. In the background, a single, fractured shield, symbolizing open-source security, shatters into countless digital shards..jpg","originalPrompt":"A digital serpent, woven from tangled lines of code and glowing with an eerie green light, writhes through a vibrant, abstract landscape representing the vast npm repository. Its scales are tiny, pixelated \"token stealer\" icons, and its fangs drip with cascading lines of corrupted data. In the background, a single, fractured shield, symbolizing open-source security, shatters into countless digital shards..jpg","width":768,"height":768,"seed":14118,"model":"flux","enhance":false,"nologo":true,"negative_prompt":"undefined","nofeed":false,"safe":false,"quality":"medium","image":[],"transparent":false,"has_nsfw_concept":false,"concept":{"special_scores":{"0":0.4000000059604645,"1":-0.07699999958276749,"2":-0.11800000071525574},"special_care":[[0,0.4000000059604645]],"concept_scores":{"0":-0.05299999937415123,"1":-0.07599999755620956,"2":-0.03200000151991844,"3":-0.04800000041723251,"4":-0.052000001072883606,"5":-0.04100000113248825,"6":-0.04100000113248825,"7":-0.03999999910593033,"8":-0.05900000035762787,"9":-0.11500000208616257,"10":-0.05700000002980232,"11":-0.05400000140070915,"12":-0.027000000700354576,"13":-0.09300000220537186,"14":-0.10499999672174454,"15":-0.11699999868869781,"16":-0.11400000005960464},"bad_concepts":[]},"trackingData":{"actualModel":"flux","usage":{"completionImageTokens":1,"totalTokenCount":1}}}

O ecossistema open source está sob ataque. Uma campanha coordenada, apelidada de ‘IndonesianFoods’, tem inundado o registro npm com dezenas de milhares de pacotes maliciosos diariamente, com o objetivo de roubar tokens de desenvolvedores desavisados que utilizam o Tea Protocol, um sistema de recompensa por trabalho de codificação.

Pesquisadores da Amazon revelaram que mais de 150 mil pacotes foram criados como parte desta campanha. A Sonatype, empresa especializada em gerenciamento da cadeia de suprimentos de software, que já havia alertado sobre o problema em abril de 2024, agora estima que esse número ultrapassou os 153 mil. O CTO da Sonatype, Brian Fox, lamenta que a situação ainda esteja fora de controle e alerta para o risco de outros atores maliciosos explorarem essa vulnerabilidade para disseminar malware.

A invasão em larga escala do npm demonstra a fragilidade da segurança em repositórios open source e o potencial de exploração de falhas para fins financeiros ou para a distribuição de software malicioso. Dmitry Raidman, CTO da Cybeats, descreve a situação como uma crise que está corroendo a confiança no ecossistema open source.

O que é o Tea Protocol?

O Tea Protocol é uma plataforma baseada em blockchain que recompensa desenvolvedores e mantenedores de pacotes open source com tokens chamados Tea. Esses tokens visam garantir a segurança da cadeia de suprimentos de software e promover a governança descentralizada. Desenvolvedores inserem código Tea que se conecta ao blockchain em seus aplicativos. Quanto mais um aplicativo é baixado, mais tokens Tea o desenvolvedor recebe, que podem ser convertidos em dinheiro.

O esquema do verme ‘IndonesianFoods’ busca manipular o sistema, fazendo com que o blockchain acredite que os aplicativos criados pelos invasores são extremamente populares, gerando assim uma grande quantidade de tokens. Embora os tokens ainda não tenham valor monetário, suspeita-se que os criminosos estejam se posicionando para lucrar quando o Tea Protocol lançar sua Mainnet, onde os tokens Tea terão valor real e poderão ser negociados.

Implicações e Recomendações

O ataque coordenado no npm expõe diversas falhas na segurança da cadeia de suprimentos de software e levanta sérias preocupações sobre a integridade do ecossistema open source. A facilidade com que os invasores conseguiram inundar o repositório com pacotes maliciosos demonstra a necessidade urgente de aprimorar os mecanismos de detecção e prevenção.

É crucial que os líderes de TI adotem medidas proativas para proteger suas empresas contra ameaças semelhantes. Algumas recomendações incluem:

Conclusão

O ataque em massa no npm serve como um alerta para a comunidade de desenvolvimento de software. A segurança da cadeia de suprimentos de software é uma responsabilidade compartilhada que exige a colaboração de desenvolvedores, mantenedores de repositórios, empresas e especialistas em segurança. Ao adotar práticas de segurança robustas e implementar medidas de prevenção eficazes, podemos proteger o ecossistema open source e garantir a integridade do software que utilizamos diariamente. A resposta a este ataque não deve ser pânico, mas sim um compromisso renovado com a segurança e a colaboração, fortalecendo a base da inovação tecnológica.

Sair da versão mobile