Mini Shai-Hulud compromete pacotes @antv no npm para roubar credenciais de CI/CD
Campanha Mini Shai-Hulud compromete pacotes @antv no npm para roubar credenciais de CI/CD, utilizando ofuscação avançada e persistência em ambientes de nuvem.
54 notícia(s) relacionada(s).
Reunimos nesta página as publicações do Hack Alerta relacionadas a javascript.
Campanha Mini Shai-Hulud compromete pacotes @antv no npm para roubar credenciais de CI/CD, utilizando ofuscação avançada e persistência em ambientes de nuvem.
Mini Shai-Hulud usa pacotes npm maliciosos do ecossistema AntV para comprometer aplicações web. Pacotes afetados incluem echarts-for-react com 1,1 milhão de instalações semanais.
Biblioteca vm2 do Node.js é alvo de 11 vulnerabilidades críticas que permitem execução remota de código e escape de sandbox, afetando milhares de aplicações e exigindo atualização imediata.
Pacote npm malicioso js-logger-pack usa Hugging Face como CDN de malware e backend de exfiltração. Ataque de cadeia de suprimentos compromete desenvolvedores via scripts postinstall.
Worm auto-propagante em pacotes npm rouba tokens de desenvolvedores e se espalha via ICP, alertando para riscos na cadeia de suprimentos de software.
Vulnerabilidade crítica na implementação JavaScript do Protocol Buffers permite execução remota de código. Código de prova de conceito já está disponível. Afeta amplamente aplicações web e APIs. Atualização imediata é necessária para mitigar riscos de comprometimento de sistemas.
Novo RAT DesckVB usa JavaScript ofuscado e carregador .NET sem arquivo para evadir detecção. Ameaça inclui keylogging e acesso remoto, exigindo monitoramento de PowerShell.
Grupo norte-coreano UNC1069 compromete biblioteca Axios via engenharia social, injetando código malicioso em versão do npm. Impacta 80% dos ambientes de nuvem e desenvolvimento.
Hackers exploram falha React2Shell (CVE-2025-55182) em Next.js para roubo automatizado de credenciais. Campanha afeta infraestrutura web e exige mitigação imediata sob LGPD.
Grupo norte-coreano STARDUST CHOLLIMA compromete pacote Axios no npm com malware ZshBucket, visando desenvolvedores globalmente.