Ataque à Cadeia de Suprimentos de JavaScript Afeta Pacotes de Criptomoeda
- Mais de 400 pacotes de software foram comprometidos, incluindo pelo menos 10 amplamente utilizados no ecossistema de criptomoedas.
- Pacotes afetados incluem aqueles relacionados ao ENS, com o content-hash recebendo quase 36.000 downloads semanais.
- O malware, conhecido como “Shai Hulud”, é uma ferramenta de roubo de credenciais que pode se espalhar autonomamente em ambientes de desenvolvimento.
- Pesquisadores de cibersegurança identificaram mais de 25.000 repositórios afetados e continuam rastreando novas infecções a uma taxa de aproximadamente uma a cada meia hora.
- Além dos pacotes relacionados a criptomoedas, pacotes populares não relacionados a criptomoedas de plataformas como Zapier também são impactados, com alguns atingindo até mais de um milhão de downloads semanais.
Este ataque em andamento destaca vulnerabilidades dentro do ecossistema NPM, afetando particularmente bibliotecas críticas no Ethereum Name Service e outras ferramentas de criptomoeda. Recomenda-se ação imediata para desenvolvedores que usam pacotes afetados a fim de mitigar riscos associados ao roubo de credenciais.
Com dezenas de milhares de downloads por semana para pacotes comprometidos como o content-hash do ENS, a escala deste ataque representa riscos significativos para usuários e desenvolvedores.