Voltar
Pacotes npm maliciosos evitam defesas de install-script em runtime

Ataque sofisticado no npm: Pacote malicioso 'indexed-btree' burla defesas de segurança

Aprofundamento CEVIU

Aprofundamento

A detecção do pacote malicioso 'indexed-btree' no npm, disfarçado como 'sorted-btree', reforça a escalada dos ataques na cadeia de suprimentos de software. A grande sacada deste ataque é como ele contorna as defesas do npm v12: em vez de usar scripts de instalação que agora são mais monitorados, o código malicioso se esconde no método BTree.prototype.set(), executando apenas em tempo de execução. Isso torna a detecção muito mais difícil para ferramentas de análise estática e de taint analysis, que focam nos scripts de pré-instalação e pós-instalação.

Uma vez ativado, o malware coleta detalhes do sistema, como arquitetura, hostname, CPU e memória, exfiltrando estas informações via Slack e Telegram. Mais sofisticado ainda é o uso de um smart contract Ethereum na rede de testes Sepolia para comando e controle (C2), de onde busca o payload de segunda fase. Essa tática de utilizar blockchain para C2 é um avanço na complexidade observada em campanhas anteriores, como o ataque da Socket que em julho de 2026 comprometeu desenvolvedores do Alibaba, ou os ataques de typosquatting como 'react-refresh-update' (março de 2026), que também injetou um dropper ofuscado no runtime.js.

O que mudou

A principal mudança é a evolução tática dos invasores para contornar as novas defesas do npm. Em junho de 2026, o GitHub anunciou medidas de segurança para o npm v12, como o bloqueio de scripts de ciclo de vida (preinstall, install, postinstall) a menos que explicitamente aprovados. O pacote 'indexed-btree' burla essa proteção ao evitar completamente os scripts de instalação. Ele esconde sua lógica maliciosa em métodos que são ativados durante a execução normal do programa, diferentemente de ataques anteriores como o 'ambar-src' em fevereiro de 2026, que abusava do hook de script preinstall do npm. Esta nova abordagem transforma o que era uma proteção em um novo vetor de ataque.

Por que isso importa

Para empresas e desenvolvedores, este incidente é um alerta crítico sobre a necessidade de ir além da análise estática. Confiar apenas em verificações durante a instalação não é mais suficiente. A exfiltração de dados sensíveis e o controle remoto via blockchain exigem uma reavaliação das estratégias de cibersegurança. É fundamental incorporar análise comportamental em tempo de execução para identificar atividades anômalas, mesmo que o código pareça limpo na instalação. O alto número de downloads e o esforço para parecer legítimo mostram que esses ataques são projetados para causar o maior estrago possível, comprometendo ambientes de desenvolvimento inteiros e exigindo a rotação de segredos.

Linha do tempo

  1. Pacote npm malicioso 'ambar-src' usa typosquatting e hook 'preinstall'.

  2. Ataque via issue do GitHub compromete máquinas de devs com OpenClaw.

  3. Pacote 'react-refresh-update' usa typosquatting e injeta dropper ofuscado em runtime.js.

  4. Ataque à cadeia de suprimentos via 'node-ipc' exfiltra dados com infostealer ofuscado.

  5. GitHub anuncia novas medidas de segurança para o npm v12 (data aproximada do anúncio mencionado).

  6. Campanha npm da Socket compromete desenvolvedores Alibaba com RAT multiplataforma.

  7. Worm Shai-Hulud compromete mais de 1.280 pacotes npm com injeção de commits maliciosos.

  8. Pacote malicioso 'indexed-btree' burla defesas do npm v12, escondendo código em método runtime.

Perguntas frequentes

O que é o pacote 'indexed-btree' e por que ele é uma ameaça?

O 'indexed-btree' é um pacote npm malicioso que se disfarça como a popular biblioteca 'sorted-btree'. Ele é uma ameaça porque contém código malicioso capaz de coletar dados do sistema e exfiltrá-los, além de poder baixar payloads adicionais por meio de um smart contract Ethereum, comprometendo a segurança dos sistemas de desenvolvimento e produção.

Como este ataque conseguiu contornar as defesas do npm?

Ele contornou as defesas do npm v12 ao esconder seu carregador malicioso no método BTree.prototype.set(), que é executado em tempo de execução, e não em scripts de instalação. Isso impede que as novas medidas de segurança do npm, focadas em bloquear scripts de ciclo de vida, detectem a ameaça durante a instalação do pacote.

Quais são as implicações desse tipo de ataque para a segurança da cadeia de suprimentos de software?

As implicações são graves, pois demonstra que os atacantes estão evoluindo rapidamente para superar as defesas existentes. A confiança em ferramentas de análise estática e nos controles de instalação é insuficiente. Empresas e desenvolvedores precisam adotar uma abordagem de segurança mais profunda, incluindo análise comportamental em tempo de execução, para proteger suas cadeias de suprimentos contra ataques cada vez mais sofisticados.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
22 de setembro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser