Pacotes maliciosos do npm Bitcoin espalhavam o malware NodeCordRAT antes de serem removidos

Fonte Cryptopolitan

Pesquisadores do Zscaler ThreatLabz encontraram três pacotes npm maliciosos Bitcoin , destinados a implantar o malware NodeCordRAT. Segundo relatos, todos eles obtiveram mais de 3.400 downloads antes de serem removidos do registro npm.

Os pacotes, que incluem bitcoin-main-lib, bitcoin-lib-js e bip40, acumularam 2.300, 193 e 970 downloads, respectivamente. Ao copiar nomes e detalhes de componentes reais Bitcoin , o atacante fez com que esses módulos falsos parecessem inofensivos à primeira vista.

“Os bitcoin -main-lib e bitcoin -lib-js executam um script postinstall.cjs durante a instalação, que instala o bip40, pacote que contém a carga maliciosa”, afirmaram Satyam Singh e Lakhan Parashar, pesquisadores do Zscaler ThreatLabz. “Essa carga final, denominada NodeCordRAT pelo ThreatLabz, é um trojan de acesso remoto (RAT) com capacidade de roubo de dados.”

O NodeCordRAT está equipado para roubardentdo Google Chrome

Os analistas do Zscaler ThreatLabzdento trio em novembro, enquanto examinavam o registro npm em busca de pacotes suspeitos e padrões de download estranhos. O NodeCordRAT representa uma nova família de malware que utiliza servidores Discord para comunicação de comando e controle (C2).

O NodeCordRAT foi desenvolvido para roubar informações de login do Google Chrome, códigos de API armazenados em arquivos .env e dados da carteira MetaMask, como chaves privadas e frases de recuperação. A pessoa que publicou os três pacotes maliciosos usou o endereço de e-mail supertalented730@gmail.com.

A cadeia de ataque começa quando os desenvolvedores instalam, sem saber, o pacote bitcoin-main-lib ou bitcoin-lib-js do npm. Em seguida, odentidentifica o caminho do pacote bip40 e o inicia em modo separado usando o PM2.

Fluxo de ataque. Fonte: Zscaler ThreatLabz

O malware gera umdentúnico para máquinas comprometidas usando o formato platform-uuid, como win32-c5a3f1b4. Ele consegue issotracos UUIDs do sistema por meio de comandos como wmic csproduct get UUID no Windows ou lendo /etc/machine-id em sistemas Linux.

Pacotes de nós maliciosos que causaram roubos de criptomoedas

A Trust Wallet afirmou que o roubo de quase US$ 8,5 milhões estava relacionado a um ataque à cadeia de suprimentos do ecossistema npm realizado pelo agente “Sha1-Hulud NPM”. Mais de 2.500 carteiras foram afetadas.

Hackers usaram uma versão comprometida do npm como trojans do tipo NodeCordRAT e malware para a cadeia de suprimentos. O malware foi incorporado ao código do lado do cliente para roubar dinheiro dos usuários quando estes acessavam suas carteiras digitais.

Outros exemplos de 2025 que se enquadram em duas categorias semelhantes à ameaça do tipo NodeCordRAT incluem a exploração da Force Bridge, ocorrida entre maio e junho de 2025. Os atacantes roubaram o software ou as chaves privadas que os nós validadores usavam para autorizar saques entre blockchains. Isso transformou os nós em agentes maliciosos capazes de aprovar transações fraudulentas.

Essa violação resultou no roubo estimado de US$ 3,6 milhões em ativos, incluindo ETH, USDC, USDT e outros tokens. Também forçou a ponte a interromper suas operações e realizar auditorias.

Em setembro, a Shib arium Bridge foi explorada, permitindo que atacantes assumissem o controle da maior parte do poder de validação por um curto período. Conforme revelado pelo Cryptopolitan, isso possibilitou que eles atuassem como nós validadores maliciosos, aprovassem saques ilegais e desviassem cerca de US$ 2,8 milhões em SHIB , ETH e BONE.

Junte-se a uma comunidade premium de negociação de criptomoedas gratuitamente por 30 dias - normalmente US$ 100/mês.

Isenção de responsabilidade: Apenas para fins informativos. O desempenho passado não é indicativo de resultados futuros.
placeholder
Previsão do preço do ouro: XAU/USD se mantém abaixo de US$ 3.350 com o dólar americano mais firme e a diminuição das tensões comerciais entre EUA e ChinaO preço do ouro (XAU / USD) perde terreno para cerca de US $ 3.335 durante o início da sessão asiática de terça-feira. O metal amarelo cai em meio a uma modesta recuperação do dólar americano (USD) e a um abrandamento das tensões entre os Estados Unidos e a China.
Autor  FXStreet
29 abr. 2025
O preço do ouro (XAU / USD) perde terreno para cerca de US $ 3.335 durante o início da sessão asiática de terça-feira. O metal amarelo cai em meio a uma modesta recuperação do dólar americano (USD) e a um abrandamento das tensões entre os Estados Unidos e a China.
placeholder
Brava Energia brilha em dia de queda do Ibovespa e incertezas com juros norte-americanosAs ações da Brava Energia, negociadas sob o ticker BRAV3, demonstraram uma resiliência inesperada durante o pregão desta quarta-feira. Após iniciarem o dia com uma desvalorização acentuada que chegou a ultrapassar o patamar de 5%, os papéis inverteram a tendência e encerraram a sessão com uma valorização de 2,74%, cotados a R$ 16,13.
Autor  Pedro Augusto Prazeres
Ontem 02: 47
As ações da Brava Energia, negociadas sob o ticker BRAV3, demonstraram uma resiliência inesperada durante o pregão desta quarta-feira. Após iniciarem o dia com uma desvalorização acentuada que chegou a ultrapassar o patamar de 5%, os papéis inverteram a tendência e encerraram a sessão com uma valorização de 2,74%, cotados a R$ 16,13.
placeholder
A pressão de venda do ouro persiste, com os operadores a garantirem os lucros antes do relatório NFP dos EUAO ouro (XAU/USD) continua sob alguma pressão de venda pelo segundo dia consecutivo e recua para perto da mínima da noite durante a sessão asiática desta quinta-feira. A queda não tem nenhum catalisador fundamental e provavelmente permanecerá limitada em meio a um cenário fundamental favorável.
Autor  FXStreet
Ontem 05: 47
O ouro (XAU/USD) continua sob alguma pressão de venda pelo segundo dia consecutivo e recua para perto da mínima da noite durante a sessão asiática desta quinta-feira. A queda não tem nenhum catalisador fundamental e provavelmente permanecerá limitada em meio a um cenário fundamental favorável.
placeholder
XRP recua 7% e interrompe sequência de 29 dias de aportes recordesOs fundos de índice (ETFs) de XRP à vista nos Estados Unidos interromperam uma trajetória histórica de crescimento ao registrarem seu primeiro dia de saída líquida desde o lançamento.
Autor  Pedro Augusto Prazeres
7 horas atrás
Os fundos de índice (ETFs) de XRP à vista nos Estados Unidos interromperam uma trajetória histórica de crescimento ao registrarem seu primeiro dia de saída líquida desde o lançamento.
placeholder
Ouro cai ligeiramente, com o dólar americano mantendo seus ganhos recentes antes do relatório NFP dos EUAO ouro (XAU/USD) tem dificuldade em capitalizar a boa recuperação do dia anterior, a partir da marca de US$ 4.400, e atrai novos vendedores durante a sessão asiática desta sexta-feira.
Autor  FXStreet
5 horas atrás
O ouro (XAU/USD) tem dificuldade em capitalizar a boa recuperação do dia anterior, a partir da marca de US$ 4.400, e atrai novos vendedores durante a sessão asiática desta sexta-feira.
goTop
quote