Um ataque cibernético em grande escala atingiu o ecossistema de desenvolvimento de software da plataforma npm, uma espécie de grande biblioteca virtual em que programadores baixam código prontos. Criminosos invadiram a conta de um mantenedor, pessoa responsável por atualizar e cuidar oficialmente de um projeto de software, e publicaram versões maliciosas que se espalharam rapidamente de forma automática.
A ação afetou mais de 400 pacotes que totalizam uma marca superior a dois bilhões de instalações mensais globalmente. O ataque ocorreu porque os criminosos colocaram comandos automáticos nos programas.
Assim que um desenvolvedor baixava a biblioteca, esse comando escondido baixava um programa externo para rodar um código oculto. O programa varria os computadores infectados atrás de senhas de acesso, chaves de grandes empresas de tecnologia na nuvem, códigos de segurança de servidores e dados de programas usados para criar softwares.
Relatórios e descobertas
Especialistas em segurança digital de empresas como Aikido, Wiz e Socket identificaram que o comportamento do código incluiu táticas avançadas de propagação autônoma. Em outras palavras, o vírus conseguia se espalhar sozinho para outros programas sem precisar de nova intervenção humana.
Segundo a equipe de pesquisa da Socket, o script malicioso utilizou "um mecanismo de instalação para baixar um ambiente independente e coletar dados confidenciais de forma silenciosa antes de propagar a infecção para outros pacotes".
