Kzarka Voltar
← Voltar para notícias

Malware em pacotes npm: AsyncAPI sofre ataque na cadeia

|
5 min de leitura
22/07/2026 às 13:21

Um ataque devastador à cadeia de suprimentos acabou de ser revelado. O projeto AsyncAPI, amplamente utilizado por desenvolvedores, foi comprometido para distribuir o malware Miasma em pacotes npm legítimos. A ação coloca em risco 2,9 milhões de downloads semanais e qualquer ambiente que confia nessas bibliotecas.

De acordo com o relatório da Cato Networks, os criminosos exploraram uma configuração frágil no GitHub Actions para injetar código malicioso diretamente no fluxo de publicação. O resultado? Pacotes aparentemente oficiais, mas carregados de uma backdoor furtiva.

O que torna esse caso ainda mais perigoso é a execução silenciosa. O malware não depende de gatilhos óbvios como postinstall. Ele é ativado apenas quando o módulo é importado — em builds, execuções ou pipelines CI/CD. Um verdadeiro pesadelo para equipes de segurança.

Como o ataque ao AsyncAPI aconteceu

Os invasores miraram no coração da automação de desenvolvimento. A falha residia no uso do evento pullrequesttarget no GitHub Actions, que, se mal configurado, permite que código não confiável de pull requests acesse segredos e permissões do repositório.

Com esse acesso, eles:

  • Modificaram branches protegidos vinculados ao processo de release.
  • Injetaram o Miasma sem levantar suspeitas.
  • Exploraram a automação de publicação do próprio AsyncAPI para distribuir as versões contaminadas.

O ataque demonstra uma sofisticação alarmante. Não houve invasão de contas de desenvolvedores; foi uma manipulação do fluxo de trabalho confiável.

Miasma: a ameaça que se esconde na importação

O Miasma opera em dois estágios. O primeiro é um script Node.js que se desacopla do processo principal e baixa uma carga criptografada da rede IPFS. O segundo estágio estabelece persistência e permite:

  • Execução remota de comandos.
  • Manipulação de arquivos.
  • Autoatualização.
  • Comunicação com servidores de comando e controle.

Além disso, os pesquisadores descobriram que o malware usa um contrato Ethereum como canal alternativo de configuração. Isso dificulta o bloqueio e a rastreabilidade, pois a infraestrutura descentralizada é resiliente a derrubadas.

Engenharia social por telefone: a porta de entrada para o caos

Enquanto ataques à cadeia de suprimentos exploram a confiança automatizada, a engenharia social por telefone continua sendo o vetor mais humano e eficaz. Os criminosos se passam por suporte técnico, colegas de trabalho ou autoridades para obter credenciais, instalar malware ou burlar autenticações.

No contexto do AsyncAPI, um desenvolvedor poderia receber uma ligação urgente: "Detectamos uma vulnerabilidade crítica em seu pacote, por favor execute este script de correção imediatamente". A pressão psicológica é imensa. Aja com calma e verifique. Nunca compartilhe tokens, senhas ou execute comandos sem confirmação por canais oficiais.

Para se proteger:

  • Desconfie de ligações não solicitadas pedindo ações urgentes.
  • Use autenticação multifator em todas as contas.
  • Eduque sua equipe sobre táticas de vishing (phishing por voz).
  • Estabeleça protocolos de verificação para solicitações sensíveis.

O que fazer agora: ações imediatas

Se sua organização utiliza pacotes do ecossistema AsyncAPI, não espere. Siga estes passos agora:

  • Audite seus lockfiles e manifests em busca das versões comprometidas.
  • Verifique se os pacotes foram importados ou executados em ambientes de produção ou CI/CD.
  • Revise logs de rede por conexões suspeitas com IPFS ou endereços Ethereum desconhecidos.
  • Rotacione imediatamente todas as credenciais expostas no repositório.
  • Restrinja workflows que usam pullrequesttarget e reforce políticas de segurança no GitHub Actions.

Este incidente é um alerta grave: a cadeia de suprimentos de software é um alvo prioritário para adversários sofisticados. A confiança cega em repositórios públicos pode custar caro.

Proteja sua identidade digital com a Kzarka

Além do código, seus dados pessoais também correm risco. Vazamentos de credenciais e informações sensíveis alimentam ataques de engenharia social e invasões direcionadas. Monitore sua presença digital para agir antes que os criminosos o façam.

A Kzarka é a plataforma que verifica se seus dados foram expostos em vazamentos e monitora continuamente sua identidade digital. Não seja a próxima vítima. Acesse https://kzarka.com e assuma o controle da sua segurança agora.

FAQ – Perguntas Frequentes

O que é o ataque ao AsyncAPI no GitHub?

É um ataque à cadeia de suprimentos onde invasores injetaram o malware Miasma em pacotes npm oficiais do AsyncAPI, explorando uma falha no GitHub Actions para distribuir versões contaminadas.

Como sei se fui afetado pelo malware Miasma?

Verifique se seus projetos utilizam as versões comprometidas dos pacotes AsyncAPI. Analise logs de rede em busca de conexões com IPFS e revise execuções suspeitas em ambientes de CI/CD.

O que torna o Miasma tão perigoso?

Sua execução é furtiva: ele não usa gatilhos comuns de instalação, sendo ativado apenas na importação do módulo. Além disso, utiliza IPFS e contratos Ethereum para comando e controle, dificultando o bloqueio.

Como proteger meus workflows do GitHub Actions?

Evite usar pullrequesttarget com permissões elevadas, restrinja o acesso a segredos e revise cuidadosamente o código de pull requests externos antes de integrá-los.

Engenharia social por telefone pode levar a ataques como esse?

Sim. Criminosos podem usar informações de vazamentos para ligações convincentes, induzindo desenvolvedores a executar comandos maliciosos ou revelar credenciais. A conscientização é a melhor defesa.

Gostou do conteúdo?

Compartilhe para ajudar a proteger mais pessoas.