Hack Alerta

Pacotes dYdX no npm e PyPI foram comprometidos para entregar wallet stealers

Pesquisadores detectaram pacotes comprometidos no npm e PyPI que entregam wallet stealers e permitem execução remota. O feed cita versões comprometidas do @dydxprotocol/v4-client-js (3.4.1, 1.22.1, 1.15.2, 1.0.31); detalhes PyPI e IOCs não constam no resumo.

Resumo

Pesquisadores identificaram um ataque à cadeia de suprimento em que versões legítimas de pacotes publicados no npm e no PyPI foram comprometidas para distribuir roubo de credenciais de carteiras e malware com capacidade de execução remota. O relatório disponível no feed destaca especificamente versões comprometidas do pacote @dydxprotocol/v4-client-js no npm.

Descoberta e escopo reportado

Segundo o feed do The Hacker News, foram encontradas versões maliciosas distribuídas via repositórios públicos de pacotes. O item cita explicitamente o pacote npm @dydxprotocol/v4-client-js com versões comprometidas listadas no trecho do feed: 3.4.1, 1.22.1, 1.15.2, 1.0.31. O conteúdo do RSS está truncado e não inclui o nome completo do(s) pacote(s) afetado(s) no PyPI nem a lista completa de versões; portanto, esses dados precisam ser confirmados no artigo original.

Vetor e efeitos observados

O relato indica que as builds maliciosas foram empurradas para repositórios de pacotes — uma forma clássica de ataque à cadeia de suprimentos — e que o código entregue visa roubar credenciais de wallets (wallet stealers) e possibilitar execução remota (RCE). O feed não descreve o mecanismo exato de exfiltração, persistência ou as assinaturas do malware.

Impacto e risco para organizações

Pacotes npm e PyPI fazem parte da base instalada de dependências em projetos web e serviços backend. Comprometimentos em bibliotecas de infraestrutura podem impactar desenvolvedores, serviços online e infraestruturas que consomem essas dependências em pipelines de build. A presença de wallet stealers também eleva o risco para organizações e usuários que manipulam chaves privadas ou integrações com serviços de criptoativos.

Limitações do relatório disponível

O resumo do feed não traz a lista completa de pacotes PyPI afetados, nem IOCs, hashes, alcance estimado de instalações ou instruções de mitigação detalhadas. É imprescindível verificar o artigo completo no The Hacker News e os avisos de mantenedores/oficiais dos repositórios para ações de remoção e reverter versões comprometidas.

Recomendações práticas

  • Verificar dependências e versões citadas em pipelines de CI/CD e repositórios de artefatos;
  • Auditar builds e hashes de pacotes utilizados em ambientes de produção;
  • Aplicar políticas de verificação de assinatura e proveniência para pacotes sempre que possível;
  • Isolar credenciais de carteira e rotacionar chaves caso haja exposição suspeita;
  • Consultar mantenedores dos projetos afetados e anúncios oficiais dos repositórios (npm, PyPI) para lista completa de versões comprometidas e instruções de mitigação.

Conclusão

O incidente reforça a criticidade de controles sobre componentes de terceiros e pipelines de distribuição de software. Dados completos sobre o escopo PyPI e IOCs não estão presentes no feed e devem ser obtidos no material original para ações operacionais.


Baseado em publicação original de The Hacker News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.