Um grupo de ameaças ligado à Coreia do Norte conseguiu sequestrar uma das bibliotecas JavaScript mais utilizadas na internet, injetando malware em milhões de ambientes de desenvolvimento potenciais. Em 31 de março de 2026, os atacantes ganharam acesso ao pacote Node Package Manager (npm) Axios usando credenciais de mantenedor roubadas, transformando uma ferramenta confiada em uma arma contra desenvolvedores desavisados em todo o mundo.
Descoberta e escopo da vulnerabilidade
O Axios é uma biblioteca de cliente HTTP que ajuda desenvolvedores a enviar solicitações web de suas aplicações. É baixado mais de 100.000 vezes toda semana, tornando-se um alvo de alto valor para qualquer atacante que procure alcançar um grande número de sistemas silenciosamente e rapidamente. Ao comprometer este pacote, os atores de ameaças posicionaram-se para entregar malware silenciosamente a qualquer pessoa que instalou ou atualizou o pacote Axios durante a janela de comprometimento.
Pesquisadores da CrowdStrike Counter Adversary Operations identificaram esta atividade e a atribuíram com confiança moderada a um grupo de ameaças norte-coreano rastreado como STARDUST CHOLLIMA. Analistas notaram que os atacantes implantaram variantes atualizadas de uma família de malware chamada ZshBucket, uma ferramenta exclusivamente ligada ao STARDUST CHOLLIMA, visando sistemas Linux, macOS e Windows.
Impacto e alcance do comprometimento
O impacto mais amplo deste ataque é difícil de superestimar. O STARDUST CHOLLIMA tem um histórico bem documentado de alvos de detentores de criptomoedas e empresas de fintech através de compromissos da cadeia de suprimentos envolvendo repositórios npm e PyPI. Dado que o Axios está embutido em inúmeras aplicações web e fluxos de trabalho de desenvolvimento em todo o mundo, a capacidade do grupo de atingir alvos financeiros em escala através de um único pacote comprometido é uma preocupação séria.
A CrowdStrike avalia que o ganho financeiro, especificamente a geração de moeda, foi a motivação mais provável, consistente com o padrão operacional de longo prazo do grupo. Desde o final de 2025, o STARDUST CHOLLIMA aumentou significativamente seu ritmo operacional, e este incidente reflete a intenção do grupo de escalar ainda mais.
O que torna este ataque particularmente alarmante é o quanto a nova versão do ZshBucket se tornou mais capaz. Em campanhas anteriores, o ZshBucket só podia baixar e executar arquivos, uma função relativamente simples. Neste incidente, o malware recebeu uma atualização significativa que deu aos atacantes muito maior controle sobre sistemas comprometidos.
Medidas de mitigação recomendadas
Desenvolvedores que usam o pacote npm Axios devem auditar imediatamente seus ambientes em busca de sinais de comprometimento. As organizações são aconselhadas a verificar a integridade do pacote antes da implantação, habilitar ferramentas de análise de composição de software dentro dos pipelines de CI/CD, rotacionar quaisquer credenciais vinculadas a contas de mantenedor do npm e monitorar de perto conexões de saída para domínios desconhecidos.
Equipes de segurança devem tratar qualquer comunicação com sfrclak[.]com ou seus endereços IP associados como um forte indicador de comprometimento e investigar esses sistemas sem demora. A infraestrutura C2 também revela laços mais profundos com operações cibernéticas norte-coreanas, compartilhando características de servidor com endereços IP conhecidos do grupo.
Perguntas frequentes
Qual é o objetivo do ataque?
O objetivo principal é o ganho financeiro através da geração de criptomoedas, consistente com o histórico do grupo STARDUST CHOLLIMA.
Como identificar sistemas comprometidos?
Monitore conexões de saída para sfrclak[.]com e verifique a presença do malware ZshBucket em sistemas Linux, macOS e Windows.
Qual a recomendação para desenvolvedores?
Audite ambientes, verifique integridade de pacotes e rotacione credenciais imediatamente.