Visualizações: 142
Miasma: novo ataque à cadeia de suprimentos compromete pacotes npm e rouba credenciais
A segurança da cadeia de suprimentos de software voltou ao centro das atenções após a divulgação da campanha Miasma, um sofisticado ataque que comprometeu dezenas de pacotes legítimos publicados no npm.
O incidente chamou a atenção da comunidade global de segurança porque não explorou uma vulnerabilidade tradicional. Em vez disso, utilizou a própria confiança existente no ecossistema open source para distribuir código malicioso capaz de roubar credenciais e se propagar automaticamente para novos ambientes.
O que aconteceu?
No início de junho de 2026, pesquisadores de segurança identificaram o comprometimento de 32 pacotes do namespace @redhat-cloud-services no npm. O malware, apelidado de Miasma, era executado automaticamente durante a instalação das dependências, antes mesmo da aplicação entrar em funcionamento. Isso significa que o risco não estava apenas em aplicações em produção. Bastava que um desenvolvedor, uma máquina de build ou um pipeline CI/CD executasse um simples npm install para que a infecção pudesse ocorrer.Por que esse ataque é tão perigoso?
Diferentemente de campanhas de typosquatting ou pacotes falsos, o Miasma foi distribuído por meio de pacotes legítimos. Os atacantes conseguiram comprometer o processo de publicação e inserir código malicioso em componentes reais utilizados por milhares de projetos. Entre as capacidades observadas estão: • Roubo de credenciais GitHub, npm, AWS, Azure e Google Cloud • Coleta de segredos utilizados em pipelines CI/CD • Captura de chaves SSH e tokens de acesso • Exfiltração de dados para infraestrutura controlada pelos atacantes • Propagação automática para outros repositórios e pacotes Na prática, um único ambiente comprometido poderia servir como ponto de partida para novos ataques em larga escala.O que isso ensina sobre segurança de aplicações?
O caso Miasma reforça uma realidade cada vez mais presente nas organizações modernas: proteger apenas o código próprio não é suficiente. Grande parte dos riscos atuais está relacionada às bibliotecas de terceiros utilizadas diariamente pelos times de desenvolvimento. Por isso, práticas como Software Composition Analysis (SCA), gestão de dependências, validação de proveniência de componentes e monitoramento contínuo tornaram-se fundamentais para qualquer estratégia de DevSecOps.Sua organização pode ter sido impactada?
A exposição não depende necessariamente do uso direto dos pacotes comprometidos. Dependências transitivas também podem introduzir riscos sem que o time perceba. Por esse motivo, é recomendável revisar inventários de software, analisar árvores de dependências e verificar ambientes de desenvolvimento, build e CI/CD que tenham realizado instalações recentes de pacotes npm.Leia a análise técnica completa
A equipe da Afrika preparou um boletim técnico detalhado sobre a campanha Miasma, incluindo: • Anatomia completa do ataque • Lista de pacotes e versões afetadas • Indicadores de comprometimento (IoCs) • Métodos de identificação da exposição • Recomendações de resposta e mitigação • Boas práticas para prevenção de novos incidentes Acesse o material completo e descubra como avaliar a exposição do seu ambiente e fortalecer sua estratégia de segurança da cadeia de suprimentos.📥 Acessar análise completa
Download Análise Miasma
Informe seu email