Ataque sofisticado no npm: Pacote malicioso 'indexed-btree' burla defesas de segurança
Aprofundamento CEVIU
Aprofundamento
A detecção do pacote malicioso 'indexed-btree' no npm, disfarçado como 'sorted-btree', reforça a escalada dos ataques na cadeia de suprimentos de software. A grande sacada deste ataque é como ele contorna as defesas do npm v12: em vez de usar scripts de instalação que agora são mais monitorados, o código malicioso se esconde no método BTree.prototype.set(), executando apenas em tempo de execução. Isso torna a detecção muito mais difícil para ferramentas de análise estática e de taint analysis, que focam nos scripts de pré-instalação e pós-instalação.
Uma vez ativado, o malware coleta detalhes do sistema, como arquitetura, hostname, CPU e memória, exfiltrando estas informações via Slack e Telegram. Mais sofisticado ainda é o uso de um smart contract Ethereum na rede de testes Sepolia para comando e controle (C2), de onde busca o payload de segunda fase. Essa tática de utilizar blockchain para C2 é um avanço na complexidade observada em campanhas anteriores, como o ataque da Socket que em julho de 2026 comprometeu desenvolvedores do Alibaba, ou os ataques de typosquatting como 'react-refresh-update' (março de 2026), que também injetou um dropper ofuscado no runtime.js.
O que mudou
A principal mudança é a evolução tática dos invasores para contornar as novas defesas do npm. Em junho de 2026, o GitHub anunciou medidas de segurança para o npm v12, como o bloqueio de scripts de ciclo de vida (preinstall, install, postinstall) a menos que explicitamente aprovados. O pacote 'indexed-btree' burla essa proteção ao evitar completamente os scripts de instalação. Ele esconde sua lógica maliciosa em métodos que são ativados durante a execução normal do programa, diferentemente de ataques anteriores como o 'ambar-src' em fevereiro de 2026, que abusava do hook de script preinstall do npm. Esta nova abordagem transforma o que era uma proteção em um novo vetor de ataque.
Por que isso importa
Para empresas e desenvolvedores, este incidente é um alerta crítico sobre a necessidade de ir além da análise estática. Confiar apenas em verificações durante a instalação não é mais suficiente. A exfiltração de dados sensíveis e o controle remoto via blockchain exigem uma reavaliação das estratégias de cibersegurança. É fundamental incorporar análise comportamental em tempo de execução para identificar atividades anômalas, mesmo que o código pareça limpo na instalação. O alto número de downloads e o esforço para parecer legítimo mostram que esses ataques são projetados para causar o maior estrago possível, comprometendo ambientes de desenvolvimento inteiros e exigindo a rotação de segredos.
Linha do tempo
Pacote npm malicioso 'ambar-src' usa typosquatting e hook 'preinstall'.
Ataque via issue do GitHub compromete máquinas de devs com OpenClaw.
Pacote 'react-refresh-update' usa typosquatting e injeta dropper ofuscado em runtime.js.
Ataque à cadeia de suprimentos via 'node-ipc' exfiltra dados com infostealer ofuscado.
GitHub anuncia novas medidas de segurança para o npm v12 (data aproximada do anúncio mencionado).
Campanha npm da Socket compromete desenvolvedores Alibaba com RAT multiplataforma.
Worm Shai-Hulud compromete mais de 1.280 pacotes npm com injeção de commits maliciosos.
Pacote malicioso 'indexed-btree' burla defesas do npm v12, escondendo código em método runtime.
Perguntas frequentes
O que é o pacote 'indexed-btree' e por que ele é uma ameaça?
O 'indexed-btree' é um pacote npm malicioso que se disfarça como a popular biblioteca 'sorted-btree'. Ele é uma ameaça porque contém código malicioso capaz de coletar dados do sistema e exfiltrá-los, além de poder baixar payloads adicionais por meio de um smart contract Ethereum, comprometendo a segurança dos sistemas de desenvolvimento e produção.
Como este ataque conseguiu contornar as defesas do npm?
Ele contornou as defesas do npm v12 ao esconder seu carregador malicioso no método BTree.prototype.set(), que é executado em tempo de execução, e não em scripts de instalação. Isso impede que as novas medidas de segurança do npm, focadas em bloquear scripts de ciclo de vida, detectem a ameaça durante a instalação do pacote.
Quais são as implicações desse tipo de ataque para a segurança da cadeia de suprimentos de software?
As implicações são graves, pois demonstra que os atacantes estão evoluindo rapidamente para superar as defesas existentes. A confiança em ferramentas de análise estática e nos controles de instalação é insuficiente. Empresas e desenvolvedores precisam adotar uma abordagem de segurança mais profunda, incluindo análise comportamental em tempo de execução, para proteger suas cadeias de suprimentos contra ataques cada vez mais sofisticados.
Fontes
- bleepingcomputer.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 22 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação

