Uma única pessoa usou a plataforma de desenvolvedores npm para infectar computadores com Windows e extrair informações confidenciais de usuários. O alerta foi emitido pela equipe de inteligência em ameaças digitais da empresa CloudSEK, que batizou a operação de “MALFEX” e identificou que a ação criminosa começou em agosto de 2023.
Ao todo, a investigação conectou 12 pacotes de código do sistema npm e um perfil na rede GitHub ao mesmo invasor. O relatório técnico, publicado nesta quarta-feira (30), revelou que o autor utiliza a língua portuguesa em repositórios de programação, embora os especialistas não tenham confirmado a localização geográfica do suspeito.

Invasão por imagem falsa e espionagem no Discord
Os pacotes maliciosos usavam duas formas de contaminação, de acordo com o estudo. Na primeira, o usuário baixava um arquivo de código para o computador que instalava um programa disfarçado de imagem. O documento ativava um vírus de controle remoto capaz de gravar a tela, registrar tudo o que é digitado e acessar o sistema operacional. A ferramenta utilizava, inclusive, a rede da criptomoeda Solana para localizar os servidores do criminoso e manter o controle do computador infectado.
Na segunda estratégia de infecção, os códigos maliciosos faziam o download de um programa maior que invadia o aplicativo do Discord. O sistema roubava senhas, acessos de contas, dados gravados em navegadores de internet, conversas do Telegram e informações de carteiras de criptomoedas. Todo o volume de dados interceptados era enviado para um canal privado do invasor dentro da plataforma.

“Remover um único pacote npm malicioso nem sempre é suficiente quando dependências e cargas maliciosas externas continuam ativas no ecossistema”, alertaram os analistas da CloudSEK no documento.
Falhas na remoção mantiveram código no ar por 14 meses
A pesquisa também revelou falhas no processo de remoção desses programas das plataformas públicas. Um dos códigos criados pelo invasor permaneceu disponível para download por 14 meses sem que nenhum sistema automático emitisse um aviso de segurança.
Em outro caso, a plataforma npm removeu o pacote principal, mas manteve a biblioteca secundária no ar. Esse movimento permitia que o ataque continuasse funcionando.

“A remoção de um pacote principal sem tratar suas dependências associadas evidencia uma limitação estrutural nos processos de limpeza que analisam arquivos de forma isolada”, identificaram os pesquisadores da CloudSEK.
Com base nessas descobertas, a empresa de segurança orienta que administradores de sistemas analisem toda a cadeia de arquivos conectados para garantir a remoção completa de uma ameaça digital.
Siga o TecMundo no X, Instagram, Facebook e YouTube e assine a nossa newsletter para receber as principais notícias e análises diretamente no seu e-mail.








