Pesquisadores do OpenSourceMalware identificaram uma campanha massiva envolvendo quase 800 pacotes maliciosos publicados no repositório npm, projetados para distribuir um trojan de acesso remoto (RAT) e um infostealer capaz de infectar sistemas Windows, macOS e Linux.
Os pacotes utilizam nomes gerados aleatoriamente ou baseados em erros de digitação (typosquatting), uma técnica conhecida como ‘AI slop squatting’, para burlar filtros e enganar desenvolvedores que instalam dependências sem verificação adequada.
Apesar da aparência inofensiva dos nomes, todos os pacotes compartilham o mesmo comportamento malicioso: ao serem instalados, executam um payload que estabelece persistência no sistema, coleta credenciais, dados de navegação, carteiras de criptomoedas e informações de sessão de aplicativos como Discord, Steam e clientes de e-mail.
O RAT entregue permite controle total do dispositivo infectado, incluindo captura de tela, execução de comandos remotos e exfiltração de dados para servidores controlados pelos atacantes, frequentemente hospedados em domínios descartáveis ou serviços de nuvem legítimos abusados para evadir detecção.
A campanha destaca a crescente sofisticação das ameaças na cadeia de suprimentos de software, onde atacantes exploram a confiança implícita em gerenciadores de pacotes como o npm para alcançar ampla escala com baixo esforço.
Especialistas recomendam que equipes de desenvolvimento implementem verificações de integridade de dependências, uso de lockfiles com hashes verificados, análise de comportamento em ambientes isolados e monitoramento contínuo de repositórios públicos para detectar pacotes suspeitos antes da instalação em ambientes de produção.
Com informações de: The Hacker News (THN)