Hack Alerta

Pacotes falsos de Paysafe e Skrill no NPM e PyPi roubam credenciais

Pacotes falsos de SDKs de pagamento no NPM e PyPi distribuem malware stealer. Ataque à cadeia de suprimentos visa desenvolvedores e rouba credenciais financeiras.

Descoberta e escopo da campanha

Uma campanha de ataque à cadeia de suprimentos de software foi identificada, envolvendo pacotes maliciosos hospedados nos repositórios oficiais NPM e PyPI. Os pacotes falsos se faziam passar por SDKs legítimos de serviços de pagamento como Paysafe, Skrill e Neteller, destinados a desenvolvedores e usuários de aplicações financeiras. A descoberta alerta para a fragilidade na verificação de dependências de terceiros e o risco de malware que se disfarça de ferramentas de desenvolvimento confiáveis.

Os pacotes maliciosos foram projetados para entregar malware do tipo stealer, capaz de roubar credenciais de acesso, tokens de sessão e outras informações sensíveis diretamente dos ambientes de desenvolvimento e produção. A natureza dos pacotes, que imitam bibliotecas de pagamento, aumenta a probabilidade de serem instalados sem suspeita, dado o contexto de confiança associado a integrações financeiras.

Mecanismo de infecção e comportamento do malware

A análise técnica revela que os pacotes falsos utilizam técnicas de ofuscação para esconder seu código malicioso. Uma vez instalados, eles executam scripts que varrem o sistema em busca de credenciais armazenadas em arquivos de configuração, gerenciadores de senhas e variáveis de ambiente. O malware também se comunica com servidores de comando e controle (C2) para exfiltrar os dados coletados.

O ataque explora a confiança que desenvolvedores depositam em pacotes populares e bem avaliados. Ao se fazerem passar por SDKs de grandes empresas de pagamento, os atacantes reduzem a barreira de desconfiança. A instalação ocorre frequentemente durante o processo de build ou deploy, tornando a detecção prévia mais difícil para equipes que não realizam auditoria de dependências.

Impacto no ecossistema de desenvolvimento

O comprometimento de pacotes de desenvolvimento tem um efeito cascata, afetando não apenas os desenvolvedores, mas também os usuários finais das aplicações que utilizam essas bibliotecas. A perda de credenciais pode levar a acessos não autorizados a contas bancárias, transações fraudulentas e violação de dados de clientes. Para empresas que dependem de integrações de pagamento, o risco operacional e financeiro é significativo.

Este incidente reforça a necessidade de uma estratégia de segurança de software (DevSecOps) robusta. A verificação de integridade de pacotes, o uso de repositórios privados e a auditoria regular de dependências são medidas essenciais para mitigar esse tipo de ameaça. A falta de visibilidade sobre o que está sendo instalado em cada ambiente de produção pode resultar em brechas de segurança silenciosas.

Recomendações para equipes de DevSecOps

Equipes de segurança e desenvolvimento devem implementar ferramentas de análise de software (SCA) para identificar pacotes maliciosos ou vulneráveis em suas dependências. A verificação de assinaturas digitais e a comparação de hashes com versões oficiais são práticas recomendadas para garantir a integridade dos pacotes.

Além disso, a segmentação de ambientes de desenvolvimento e produção é crucial para limitar o impacto de um comprometimento. O uso de containers e a aplicação de políticas de segurança de rede podem ajudar a conter a propagação do malware. A conscientização dos desenvolvedores sobre os riscos de dependências de terceiros também é fundamental para criar uma cultura de segurança.

Indicadores de comprometimento e mitigação

Os IOCs incluem nomes de pacotes falsos que imitam os legítimos e comportamentos de rede incomuns, como conexões a servidores desconhecidos. A monitorização de tráfego de saída e a análise de logs de instalação de pacotes podem ajudar a identificar atividades suspeitas.

Para mitigação, recomenda-se a remoção imediata de qualquer pacote suspeito e a rotação de todas as credenciais que possam ter sido expostas. A atualização das políticas de segurança para exigir verificações de integridade em todos os pacotes de terceiros é uma medida preventiva essencial. A colaboração com a comunidade de segurança e a participação em programas de bug bounty também podem ajudar a identificar e corrigir vulnerabilidades antes que sejam exploradas.


Baseado em publicação original de BleepingComputer
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.