Descoberta e escopo
Investigadores de segurança da JFrog, Guy Korolevski e Meitar Palas, identificaram em 12 de março de 2026 um ataque sofisticado à cadeia de suprimentos do ecossistema npm. A campanha, batizada de Cipher stealer, utiliza dois pacotes maliciosos disfarçados como executores legítimos de scripts do Roblox para distribuir malware que visa credenciais do Discord, dados de navegadores e arquivos de carteiras de criptomoedas.
Os pacotes infectados, bluelite-bot-manager e test-logsmodule-v-zisko, foram removidos do registro, mas o risco persiste para usuários que os instalaram antes da detecção. A descoberta destaca a evolução das táticas de supply chain, onde atacantes exploram scripts de pré-instalação para baixar e executar binários maliciosos sem interação direta da vítima.
Vetor e exploração
Cada pacote malicioso continha um script de pré-instalação que baixava silenciosamente um executável Windows chamado solara 1.0.0.exe ou solara 1.0.1.exe de uma URL hospedada no Dropbox. O executável funcionava como um dropper, escondendo um arquivo compactado de 321MB contendo JavaScript ofuscado, um runtime completo do Node.js e um script Python embutido.
Apesar da sofisticação, o executável foi detectado por apenas um motor antivírus no VirusTotal, pois scanners estáticos e heurísticos analisavam a camada externa limpa do dropper em vez de seus conteúdos JavaScript ocultos. Uma vez ativo, o Cipher ataca agressivamente o Discord, roubando tokens de sessão armazenados em bancos de dados LevelDB de todos os clientes instalados e navegadores baseados em Chromium.
Impacto e alcance
O malware valida cada token contra a API em tempo real do Discord. Para sistemas com BetterDiscord, o malware patcha o arquivo index.js central do aplicativo para neutralizar a proteção de webhook embutida. No cliente oficial do Discord, um payload secundário de JavaScript é baixado de um repositório GitHub ativo e injetado diretamente no aplicativo, forçando o usuário a fazer logout e capturando e-mail, senha, códigos de autenticação de dois fatores e até detalhes de cartões de pagamento ao fazer login novamente.
Além disso, o script injetado modifica os arquivos de inicialização do Discord para persistir em todas as reinicializações. O malware também varre o sistema em busca de diretórios de carteiras de criptomoedas vinculadas a Bitcoin, Ethereum, Exodus, Electrum e Atomic Wallet, copiando seus conteúdos para uma pasta de staging disfarçada como um serviço do sistema Windows antes de tentar decifrar o arquivo de seed da carteira Exodus.
Repercussão e mitigação
Todos os dados roubados são compactados em um arquivo ZIP e enviados para o Gofile ou um servidor de comando e controle de fallback, com um relatório de resumo enviado diretamente para o webhook do Discord dos atacantes. Embora os pacotes npm tenham sido removidos e os links do Dropbox estejam inativos, o repositório GitHub hospedando o script de injeção permaneceu ativo no momento da descoberta.
Usuários potencialmente expostos devem desinstalar imediatamente os pacotes, reinstalar o aplicativo desktop do Discord, rotacionar todas as senhas e tokens de sessão e auditar suas carteiras de criptomoedas para acesso não autorizado.