Skip to main content

Alerta: ransomware LaughTilYouCry sabota pacote npm (com trocadilhos)

Escrito por
feature april fools

1 de abril de 2022

0 minutos de leitura

Nas primeiras horas de 1º de abril de 2022, a versão 0.4.1 do faxios-complete, popular pacote npm usado para buscar dados de várias APIs, sofreu uma estranha violação de segurança. Os usuários do cliente HTTP baseado em promises logo descobriram que seus discos rígidos haviam sido inundados por piadas de tiozão do ransomware LaughTilYouCry.

Detalhes da sabotagem

As primeiras investigações indicam que o ataque foi causado por dependências aninhadas no faxios-complete. No entanto, a origem exata e o funcionamento interno do pacote malicioso de dad-joke ainda são desconhecidos. O código parece não passar de uma confusão de trocadilhos, que os pesquisadores tentam decifrar aos poucos. Algumas frases recorrentes foram encontradas em vários discos rígidos e acredita-se que estejam ligadas à origem do pacote. Se você encontrar algum dos trocadilhos a seguir no seu disco rígido, entre em contato conosco:

  • Por que os melões fazem casamentos? Porque eles não conseguem ficar separados!

  • Pedi um frango e um ovo na Amazon. Depois conto o que chegou.

  • O que os velocistas comem antes de uma corrida? Nada: eles fazem jejum!

  • Que show custa só 45 centavos? 50 Cent com Nickelback!

  • Não posso mais levar meu cachorro ao lago porque os patos vivem atacando ele. É o que dá comprar um cachorro de raça pura, sem pão!

Com mais de 17 milhões de downloads por semana, esse ataque à cadeia de suprimentos pode ter consequências de longo alcance. Até agora, a única forma de pagar o resgate parece ser rir das piadas e dos trocadilhos tipicamente ruins. Assim como no esquema de phishing pull-my-finger, de alguns anos atrás, quem se recusa a rir impede qualquer tentativa de extrair o ransomware.

À medida que novas informações surgirem, manteremos você atualizado pelo blog da Snyk, pelas redes sociais e pela interface do aplicativo. No momento, os pesquisadores de segurança recomendam voltar à última versão conhecida como segura do faxios-complete, a 0.4.0.

Protegendo suas aplicações

A comunidade de desenvolvimento depende muito de software de código aberto para criar e manter aplicações. Embora seja um recurso incrível, é quase impossível para os mantenedores detectar todas as vulnerabilidades que podem levar a um incidente ou violação de segurança.

Felizmente, o anúncio de hoje era apenas uma pegadinha de 1º de abril — seus discos rígidos estão a salvo da praga dos trocadilhos péssimos (pelo menos por enquanto).

Os riscos, porém, continuam muito reais. Seja a biblioteca peacenotwar, que interrompeu os usuários do node-ipc, ou a vulnerabilidade disseminada Log4Shell, proteger sua aplicação contra malware deve ser uma prioridade.

No entanto, você não precisa enfrentar o desafio de manter a segurança sozinho. A Snykoferece atualizações abrangentes, precisas e em tempo hábil sobre milhões de vulnerabilidades de código aberto, permitindo que você monitore pacotes potencialmente maliciosos e receba correções recomendadas o mais rápido possível. Em conjunto, a inteligência de segurança de ponta da Snyk alimenta uma plataforma que ajuda você a encontrar e corrigir vulnerabilidades no seu código, nas dependências de código aberto, nos contêineres e na IaC, sem interromper seus fluxos de trabalho de desenvolvimento atuais. Inicie um teste grátis ou agende uma demonstração hoje e veja como a Snyk ajuda você a se defender de vulnerabilidades — reais ou imaginárias.

Comece a participar de desafios de Capture the Flag

Aprenda a resolver desafios de Capture the Flag assistindo sob demanda ao nosso workshop virtual introdutório.