Threats
O pacote npm indexed-btree registou quase dois milhões de downloads semanais. O malware é ativado durante a utilização da biblioteca, em vez de recorrer a scripts de instalação
22/09/2026
|
Um pacote malicioso no repositório npm, denominado indexed-btree, registou quase dois milhões de downloads semanais enquanto se apresentava como uma ferramenta de indexação de dados. A campanha, identificada por investigadores da Checkmarx, explora uma abordagem que permite ao malware permanecer inativo durante a instalação. O indexed-btree imitava a identidade da biblioteca legítima sorted-btree e não incluía comandos de pré ou pós-instalação. Em vez disso, o código malicioso estava integrado numa função principal da biblioteca e era executado quando determinadas funcionalidades eram utilizadas pela aplicação. Esta abordagem permite que a ameaça seja ativada durante a execução normal do software, uma fase que pode escapar a mecanismos de segurança concentrados na análise dos scripts utilizados durante a instalação de dependências. Depois de ativada, a primeira fase do malware recolhe informação sobre o sistema comprometido, incluindo arquitetura do sistema operativo, nome do host, processador, memória e tempo de atividade. Os dados são posteriormente enviados para infraestrutura controlada pelos atacantes. Segundo a Checkmarx, a ameaça utiliza ainda um smart contract na rede de testes Ethereum Sepolia para obter informação necessária às fases seguintes do ataque, em vez de depender exclusivamente de um servidor tradicional de comando e controlo. Esta arquitetura permite alterar o endereço utilizado pelo malware caso um destino anterior seja bloqueado. O código recorre depois a mecanismos criptográficos para obter e desencriptar uma segunda fase do malware. O pacote inclui também funcionalidades destinadas a eliminar ficheiros associados à ameaça e remover o mecanismo que desencadeia a execução, reduzindo os vestígios após a utilização da biblioteca. A campanha representa um risco para organizações que tenham integrado o pacote em código-fonte, sistemas de desenvolvimento, ambientes de testes, processos de integração contínua (CI) ou serviços em produção. A simples presença da dependência, contudo, não significa necessariamente que o código malicioso tenha sido executado. Para responder a uma eventual exposição, a análise deve determinar se o pacote foi apenas descarregado ou se chegou a ser utilizado por um processo em execução. Registos de processos e de rede podem ajudar a identificar atividade associada à ameaça. A investigação evidencia ainda as limitações de controlos de supply chain centrados apenas nos mecanismos de instalação. A Checkmarx recomenda analisar também o comportamento das dependências durante a execução, bem como verificar propriedade, histórico de versões, consistência dos repositórios e alterações inesperadas nos pacotes utilizados. |