Ao utilizar este site, você concorda com a Política de Privacidade com os Termos de Uso.
Aceitar
smartoutletssmartoutletssmartoutlets
  • Blog
  • Análises e Comparações
    Análises e ComparaçõesMostrar mais
    QK100 Mk2: o teclado mecânico retrô da QwertyKeys com layout 1800, tela LCD e autonomia de até 800 h
    4 Leitura mínima
    Silent Hill f recebe traje de Fatal Frame II em update 1.20 — confira o crossover gratuito e como aproveitar os descontos
    3 Leitura mínima
    GTA 6 pode zerar estoques de PS5 e Xbox Series no fim de 2026; descubra como se antecipar
    6 Leitura mínima
    Steam Machine dá passo atrás: promessa de 4K a 60 FPS vira “até 4K” – saiba o que realmente esperar dos seus jogos
    5 Leitura mínima
    The Blood of Dawnwalker fica mais leve no PC: veja as novas GPUs que rodam o RPG sem sufoco
    5 Leitura mínima
  • Dicas e Inspiração
    Dicas e InspiraçãoMostrar mais
    Windows 11 ganha “modo cérebro”: Microsoft transforma o sistema em uma plataforma de IA nativa, segura e sem custo de tokens
    5 Leitura mínima
    Esqueça o “imposto Apple”: corrida pela IA dispara preço da memória e encarece tudo, de Macs a consoles
    5 Leitura mínima
    El Niño 2026 confirmado: o que o clima extremo significa para sua casa conectada e para a saúde do seu PC
    6 Leitura mínima
    Ataques cibernéticos miram infraestrutura crítica na Austrália e acendem alerta global: entenda o que está em jogo
    4 Leitura mínima
    UE aperta o cerco: AWS e Azure podem ser declaradas “porteiras” da nuvem e mudar as regras do jogo
    3 Leitura mínima
  • Arena Performance
    Arena PerformanceMostrar mais
    Novo ataque Shai-Hulud sequestra projetos no GitHub e espalha malware em npm e Go: veja como proteger seu código
    6 Leitura mínima
    Supergirl lidera as estreias de 25 de junho: veja por que o novo filme da heroína (e mais 4 lançamentos) merecem entrar no seu radar
    6 Leitura mínima
    Embargo dos EUA transforma GPUs da Nvidia em “ouro digital” na China: preços passam de R$ 5,7 milhões
    4 Leitura mínima
    Seu celular vai tremer de medo: Netflix estreia Unhinged, terror interativo que coloca você no lugar de Zoë Kravitz
    4 Leitura mínima
    Só por alguns dias: 3 apps pagos ficam grátis na Play Store e ainda liberam 18 pacotes de ícones premium
    6 Leitura mínima
  • Radar de Lançamentos
    Radar de LançamentosMostrar mais
    Motorola Razr Fold chega com câmera líder do DxOMark e bateria de 6.000 mAh: o dobrável que pode aposentar seu tablet
    6 Leitura mínima
    GPT-5.6 é oficial: o que muda com Sol, Terra e Luna, os novos modelos “turbinados” (e ainda restritos) da OpenAI
    4 Leitura mínima
    Co-fundador da Wikipédia é banido da própria enciclopédia: o que essa decisão inédita revela sobre a internet colaborativa
    5 Leitura mínima
    Galaxy Watch 8 Classic LTE fica 59% mais barato e ameaça rivais premium com brilho de 3.000 nits
    5 Leitura mínima
    Galaxy Buds Core cai para R$ 200 no Mercado Livre e vira o fone ANC mais barato da Samsung
    3 Leitura mínima
  • Guias e Tutoriais
    Guias e TutoriaisMostrar mais
    Relíquia industrial revela “mini data center” com quatro Pentium III funcionando após 20 anos
    4 Leitura mínima
    Estação meteorológica DIY com ESP32 supera 500 dias de bateria e revela truques de autonomia para seus projetos IoT
    4 Leitura mínima
    Clássicos obrigatórios do PS5 com preço de indie: Spider-Man 2, Miles Morales e God of War Ragnarök caem até 67% na Amazon
    6 Leitura mínima
    Bilionários viram palhaços de filme de terror em vídeo graças a nova IA da Grok Imagine Video
    6 Leitura mínima
    Antes do LCD: a raríssima Sony Trinitron KV-16GW2 prova que o Japão já curtia TV widescreen em 1996
    6 Leitura mínima
  • Páginas
    • Política de Privacidade
    • Termos de Uso do
    • Contato
Search
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Leitura: Novo ataque Shai-Hulud sequestra projetos no GitHub e espalha malware em npm e Go: veja como proteger seu código
Compartilhar
Entrar
Notificação Mostrar mais
Redimensionamento de fontesAa
smartoutletssmartoutlets
Redimensionamento de fontesAa
Search
  • Blog
  • Análises e Comparações
  • Dicas e Inspiração
  • Arena Performance
  • Radar de Lançamentos
  • Guias e Tutoriais
  • Páginas
    • Política de Privacidade
    • Termos de Uso do
    • Contato
Já tem uma conta? Entrar
Siga os EUA
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
smartoutlets > Blog > Arena Performance > Novo ataque Shai-Hulud sequestra projetos no GitHub e espalha malware em npm e Go: veja como proteger seu código
Arena Performance

Novo ataque Shai-Hulud sequestra projetos no GitHub e espalha malware em npm e Go: veja como proteger seu código

Última atualização: junho 26, 2026 9:49 pm
Maria
Compartilhar
COMPARTILHAR

Uma nova ofensiva da família de malwares Shai-Hulud — agora em versões Mini, Miasma e Hades — acaba de colocar em xeque a confiança na cadeia de suprimentos de software. Detectada em 24 de junho de 2026, a campanha invadiu repositórios no GitHub, contaminou 23 pacotes npm populares e, pela primeira vez, chegou ao ecossistema Go. O alvo: roubar credenciais de desenvolvedores e se espalhar por pipelines de CI/CD sem levantar suspeitas.

Anúncios
Índice de Conteúdo
  • O que aconteceu em seis segundos
  • Phantom Gyp: a armadilha invisível na instalação
  • GitHub Actions na linha de frente
  • Pela primeira vez, o alvo é Go — e basta abrir o projeto
  • “Hooks” em assistentes de IA ampliam o estrago
  • Por que isso importa para você — e para o seu bolso
  • Boas práticas para blindar o seu setup
  • Impacto prático para gamers e entusiastas de hardware

O que aconteceu em seis segundos

Investigadores da plataforma Socket descobriram que os invasores sequestraram a conta npm “czirker”, ligada ao projeto LeoPlatform, e publicaram versões maliciosas de múltiplos pacotes em uma janela de apenas seis segundos. Entram na lista leo-sdk, leo-aws, leo-cli, rstreams-metrics e serverless-leo. Outro usuário comprometido, “llxlr”, adicionou três pacotes extras à enxurrada.

Phantom Gyp: a armadilha invisível na instalação

Os pacotes trazem um truque batizado de “Phantom Gyp”. Em vez de usar os scripts evidentes do package.json, o malware esconde o código malicioso em um arquivo binding.gyp. O npm executa esse arquivo automaticamente durante a instalação, o que injeta o loader sem alarmar ferramentas que monitoram scripts tradicionais.

Assim que roda, o loader baixa o runtime Bun (caso não exista) e entrega o payload principal. A jogada é esperta: muitas soluções de segurança dedicadas a Node.js não inspecionam processos iniciados pelo Bun com o mesmo rigor.

GitHub Actions na linha de frente

Depois da infecção inicial, o malware cria um workflow chamado “Run Copilot”, escolhido a dedo para se misturar a ferramentas de IA já usadas em repositórios. Esse fluxo automatizado captura tokens de npm, PyPI, AWS, Azure, GCP, chaves SSH e variáveis de Kubernetes diretamente da memória do runner de CI/CD e envia tudo para repositórios públicos controlados pelos atacantes.

Entre os pontos técnicos que entregam a autoria, aparece o identificador interno “RevokeAndItGoesKaboom”, presente em todos os pacotes comprometidos e em um ataque simultâneo contra a GitHub Action codfish/semantic-release-action, dependência de mais de 1.400 projetos.

Pela primeira vez, o alvo é Go — e basta abrir o projeto

O módulo Go github.com/verana-labs/verana-blockchain também foi contaminado. Diferente do npm, o gatilho não requer a instalação do pacote: uma tarefa automática do VS Code dispara o payload quando o dev simplesmente abre a pasta do projeto. Clonar e explorar o repositório, portanto, já é suficiente para comprometer a máquina.

“Hooks” em assistentes de IA ampliam o estrago

Os pesquisadores detectaram scripts persistentes que se acoplam a extensões de IA como Claude, Copilot, Gemini e Cursor. Mesmo que o pacote infectado seja removido do registro, basta abrir o repositório em um desses assistentes para que o malware acorde novamente. Resultado: a superfície de ataque passa a incluir qualquer IDE ou chatbot que execute snippets de código.

Por que isso importa para você — e para o seu bolso

Se você desenvolve aplicações, mantém servidores ou roda pipelines de integração contínua, uma credencial vazada significa:

Novo ataque Shai-Hulud sequestra projetos no GitHub e espalha malware em npm e Go: veja como proteger seu código - Imagem do artigo

Imagem: Internet

  • Publicação de versões falsas do seu software, manchando a reputação da sua marca.
  • Cobranças inesperadas em nuvens públicas (AWS/GCP/Azure) graças a chaves expostas.
  • Horas perdidas reinstalando máquinas, refazendo builds e girando segredos.

Além do prejuízo técnico, pense no custo de oportunidade: projetos parados, clientes sem atualização e o time de DevOps focado em resposta a incidentes, não em novas features.

Boas práticas para blindar o seu setup

1. Audite agora mesmo os seus package.json, binding.gyp, workflows em .github/workflows e tarefas de VS Code.

2. Rotacione todos os tokens (npm, GitHub, cloud) a partir de máquinas limpas.

3. Ative a autenticação multifator (MFA) — e considere chaves físicas como YubiKey, que funcionam em USB-C e NFC e já são vendidas no Brasil.

4. Use ferramentas de análise estática focadas em supply chain, como Socket ou Snyk, integradas ao seu CI.

5. Limite privilégios nos runners do GitHub Actions e evite pull_request_target sempre que possível.

Impacto prático para gamers e entusiastas de hardware

Pode parecer uma ameaça restrita a quem codifica, mas pense na cadeia de dependências por trás de lançadores de jogos, overclock utilities e RGB controllers para mouses e teclados gamer. Se um pacote infectado escapa para esses aplicativos, você pode instalar um simples utilitário para ajustar o DPI do mouse e, sem perceber, conceder acesso root ao atacante. O resultado? Dados de login na Steam, credenciais da Amazon e até carteiras de cripto podem ir pelo ralo.

Portanto, tão importante quanto investir em um mouse ultraleve de 8.000 Hz ou em um teclado mecânico hot-swap é garantir que o software de configuração venha de fontes confiáveis e seja verificado por soluções de segurança em tempo real.

A campanha Shai-Hulud serve de alerta: em segurança, a próxima grande vulnerabilidade pode estar escondida em um simples comando npm install. Fique atento, atualize seus pacotes e fortaleça suas credenciais antes que o seu projeto — ou aquele setup gamer dos sonhos — vire pó.

Com informações de TecMundo

Queda de preços em Smart TVs de 43″: confira os modelos LG, Samsung e mais que viraram ‘achados’ para filmes e games
Golpe da tela compartilhada no WhatsApp: criminosos assistem tudo em tempo real e esvaziam contas bancárias
Eppi TV e My Family Cinema caem e acumulam 1,4 mil reclamações: entenda os riscos, seus direitos e as opções legais de streaming
10 estreias imperdíveis da Netflix em novembro (e o setup ideal para maratonar em 4K)
Robert Downey Jr. veste a armadura de vilão no 1º trailer de Vingadores: Doutor Destino; MCU promete cruzar limites nunca vistos
Compartilhe este artigo
Facebook Copiar link Imprimir
PorMaria
Maria Oliveira é uma Analista de Sistemas e Hardware em ascensão, atualmente cursando o 5º Período de Ciência da Computação em São Paulo. Ela representa uma nova geração de talentos que integra profundamente o rigor acadêmico com a aplicação prática e a liderança de mercado.
Artigo anterior Corrida bilionária pela IA: como os mega-investimentos de Microsoft, Google e Amazon podem mudar o preço (e o desempenho) da sua próxima GPU
Próximo Artigo Huawei Pura 80 surge de surpresa no Brasil com câmera de 50 MP e 12 GB de RAM — será que compensa o preço?

Esteja Conectado

54.3kSeguir
bandeira bandeira
Melhores Placas De Vídeos 2025
Compre o seu pc gamers, e atualize seu setup com as melhores placas de vídeo em um preço imperdivel.
Compre com Desconto
Windows 11 ganha “modo cérebro”: Microsoft transforma o sistema em uma plataforma de IA nativa, segura e sem custo de tokens
Dicas e Inspiração
QK100 Mk2: o teclado mecânico retrô da QwertyKeys com layout 1800, tela LCD e autonomia de até 800 h
Análises e Comparações
Motorola Razr Fold chega com câmera líder do DxOMark e bateria de 6.000 mAh: o dobrável que pode aposentar seu tablet
Radar de Lançamentos
Relíquia industrial revela “mini data center” com quatro Pentium III funcionando após 20 anos
Guias e Tutoriais

Você também pode gostar disso

Arena Performance

iFood decola novamente: pedidos de até 5 kg agora voam sobre o rio Sergipe e chegam em meia hora

bezerra_1513
3 Leitura mínima
Arena Performance

Quatro jogos gratuitos chegam à Steam esta semana: terror, ação frenética e plataformas artísticos para renovar sua biblioteca

Hellen
5 Leitura mínima
Arena Performance

Golpe do Calendário: invasores usam convites ICS para driblar filtros de e-mail no Google e Microsoft; saiba como blindar sua agenda

bezerra_1513
5 Leitura mínima
Arena Performance

Estados Unidos admitem armas a laser e micro-ondas – entenda como a energia dirigida pode mudar dos drones ao seu próximo gadget

Maria
5 Leitura mínima
Arena Performance

Chainsaw Man: Arco da Reze estreia nos cinemas com classificação +18 — entenda o motivo e como isso impacta os fãs

bezerra_1513
4 Leitura mínima
Arena Performance

10 animes imperdíveis da primavera 2025 e o setup perfeito para maratonar em alta definição

bezerra_1513
6 Leitura mínima

Aqui no Smartoutlets você encontra as melhores análises e reviews de produtos gamers, análises sinceras e o melhor preço do Mercado.

Institucional

  • Fale Conosco
  • Política de Privacidade
  • Termos de Uso
smartoutletssmartoutlets
Siga os EUA
© 2025 Smartoutlets . Todos os direitos reservados.
Welcome Back!

Sign in to your account

Nome de usuário ou endereço de e-mail
Senha

Perdeu sua senha?