Ao utilizar este site, você concorda com a Política de Privacidade e os Termos de Uso.
Aceitar
MundoTeleMundoTeleMundoTele
  • Home
  • Telecomunicações
    Telecomunicações
    Mostre Mais
    Top Notícias
    Escolha de Frequência em Rádio Enlaces Com Frequências Licenciadas
    13/02/2024
    Operadoras independentes possuem 81 mil torres no Brasil, diz estudo
    13/02/2024
    As redes neutras podem mudar a internet no Brasil
    13/02/2024
    Últimas Notícias
    Nova tarifa sobre fibra óptica vinda da China começa a valer e já impacta preços no Brasil
    23/01/2026
    Três técnicos de telecom são mortos a tiros em Salvador e aumentam alerta de violência contra provedores no Nordeste
    17/12/2025
    Anatel intensifica fiscalização sobre fornecedores de link para identificar provedores sem outorga
    28/11/2025
    Hughes admite risco de recuperação judicial diante de falta de caixa e pressão competitiva
    21/11/2025
  • Tecnologia
    Tecnologia
    Mostre Mais
    Top Notícias
    O que é ping? Realmente ele faz diferença?
    13/02/2024
    Windows 10 libera função para rodar apps de Android no PC
    13/02/2024
    YouTube restringe velocidade de carregamento para usuários com bloqueadores de anúncios
    13/02/2024
    Últimas Notícias
    Falha no sistema do Pix provoca instabilidade em todos os bancos nesta segunda-feira
    19/01/2026
    Projeto de lei para liberar armas de fogo a profissionais de TI é apresentado na Câmara dos Deputados
    04/12/2025
    China estuda capacidade de bloquear sinais da Starlink
    30/11/2025
    Instabilidade no app do Bradesco gera reclamações de clientes durante a Black Friday
    28/11/2025
  • Cibersegurança
    Cibersegurança
    Mostre Mais
    Top Notícias
    Cibersegurança: como se proteger num mundo conectado
    13/02/2024
    350 empresas brasileiras já vazaram dados de usuários na internet em 2020
    13/02/2024
    Malware ameaça servidores Linux com mineração maliciosa
    13/02/2024
    Últimas Notícias
    Celulares Samsung podem trazer aplicativo espião que não pode ser apagado
    20/11/2025
    WhatsApp expôs dados de 206 milhões de brasileiros após falha global de segurança
    18/11/2025
    Cloudflare falha nesta terça (18) e derruba X, ChatGPT e outros serviços
    18/11/2025
    Ataques cibernéticos atingem Anatel após bloqueio da rede social X
    02/09/2024
  • Negócios
    Negócios
    Mostre Mais
    Top Notícias
    Por que o mercado de ISPs vem prosperando durante a crise?
    13/02/2024
    Negativa da Anatel à Plintron coloca em xeque futuro da Surf Telecom
    13/02/2024
    BTV 13 volta a operar com atualização em fase de testes após ações contra “gatonet” no Brasil e na Argentina derrubarem o serviço
    10/12/2025
    Últimas Notícias
    Banco Central decreta liquidação do Will Bank e Mastercard suspende uso de cartões da instituição
    21/01/2026
    Falha no sistema do Pix provoca instabilidade em todos os bancos nesta segunda-feira
    19/01/2026
    Falhas no HTV 8, UniTV S1, S10 e S11 geram reclamações e comunicado aponta bloqueio ligado à Claro
    24/12/2025
    Microsoft demite equipe de diversidade e afirma que contratações serão feitas por mérito e competência
    22/12/2025
  • Contato
Buscar
  • Home
  • Notícias
  • Favoritos
  • Contato
© 2020-2025 MundoTele Telecomunicações e Tecnologia. Todos os Direitos Reservados.
Leitura: Bibliotecas PyPI e PHP foram sequestradas para roubar chaves AWS
Compartilhar
Entrar
Notificação Mostre Mais
Tamanho de FonteAa
MundoTeleMundoTele
Tamanho de FonteAa
  • Telecomunicações
  • Tecnologia
  • Negócios
Buscar
  • Home
  • Telecomunicações
  • Cibersegurança
  • Tecnologia
  • Negócios
  • Favoritos
  • Contato
Já possui uma conta? Entrar
Siga-nos
  • Home
  • Notícias
  • Favoritos
  • Contato
© 2020-2025 MundoTele Telecomunicações e Tecnologia. Todos os Direitos Reservados.
MundoTele > Blog > Cibersegurança > Bibliotecas PyPI e PHP foram sequestradas para roubar chaves AWS
Cibersegurança

Bibliotecas PyPI e PHP foram sequestradas para roubar chaves AWS

Redação MundoTele
Ultima atualização: 13/02/2024 às 05:03
Publicado 27/05/2022
Compartilhar
Compartilhar

Os cibercriminosos até substituíram as versões mais antigas e seguras de ‘ctx’ por um código que exfiltra as variáveis de ambientes do desenvolvedor, para coletar informações confidenciais, como chaves e credenciais da AWS.

Além de substituir as versões mais antigas de ‘ctx’, as versões de ‘PHPass’, publicadas no repositório de pacotes PHP/Composer Packgist, foram alteradas para roubar informações.

A estrutura PHPass incidiu em mais de 2,5 milhões de downloads no repositório Packagist ao longo de sua existência – embora se acredite que os downloads de versões maliciosas sejam em menor número.

- PUBLICIDADE -

SAIBA MAIS

Informações sendo carregadas para um endpoint Heroku
O ‘ctx’ é um módulo Python, que permite aos desenvolvedores manipular seus objetivos de dicionário (‘dict’) de várias maneiras. O pacote, apesar de popular, não recebia modificações desde 2014 por seu desenvolvedor.

Porém, versões mais recentes surgiram a partir de 15 de maio (2022), contendo código malicioso.

Jimtk foi quem identificou inicialmente o pacote ‘ctx’ comprometido. E Somdev Sangwan, um hacker ético (ou White hat), foi quem relatou que o pacote ‘PHPass’ foi comprometido com versões contaminadas da biblioteca, roubando as chaves secretas da AWS do desenvolvedor.

As alegações foram examinadas pela equipe de pesquisa de segurança da empresa Sonatype.

Embora o PyPI tenha retirado as versões ‘ctx’ maliciosas, as cópias recuperadas dos arquivos de malware da Sonatype mostram a presença de código malicioso em todas as versões ‘ctx’. Vale ressaltar que a versão 0.1.2 que não recebia modificações desde 2014 também foi substituída esta semana por uma carga maliciosa.

Após instaladas, as versões reúnem todas as suas variáveis de ambiente e carregam esses valores para o seguinte endpoint Heroku:

O Heroku é uma plataforma de nuvem como serviço que suporta várias linguagens de programação. Sendo uma das primeiras plataformas em nuvem, o Heroku está em desenvolvimento desde junho de 2007, quando suportava apenas a linguagem de programação Ruby, mas agora suporta Java, Node.js, Scala, Clojure, Python, PHP e Go.
No momento que a análise foi realizada, o endpoint não estava mais ativo.

- PUBLICIDADE -

SAIBA MAIS

Roubo de credenciais da AWS
PHPass é uma estrutura de hash de senha de código aberto que pode ser usada por desenvolvedores em aplicativos PHP.
Lançado em 2005, o framework foi baixado mais de 2,5 milhões de vezes no Packagist ao longo de sua existência.

Dentro do PHPass, o arquivo ‘PasswordHash.php’ alterado, procura especificamente pelos valores ‘AWS_ACCESS_KEY’ e ‘AWS_SECRET_KEY’ em seu ambiente. Esses segredos são então carregados no mesmo endpoint Heroku.

A presença de lógica idêntica e endpoints Heroku nos pacotes PyPI e PHP indicam que um agente de ameaça comum é responsável por esses dois sequestros.

O responsável pelo ataque
Os pesquisadores afirmam que a identidade do atacante é óbvia. Porém, isso poderia ter sido um exercício PoC que deu errado e até que mais informações venham à tona, seria irresponsável nomear a pessoa por trás do sequestro ‘ctx’ e ‘PHPass’.

Além disso, enquanto o pacote malicioso do PyPI ‘ctx’ estava ativo, o impacto das versões maliciosas do ‘PHPass’ parece ter sido muito mais limitado depois que o cofundador do Packagist, Jordi Boggiano, marcou o repositório sequestrado como “abandonado” e apontou todos para use bordoni/phpass em vez disso.

Supõe-se que um comprometimento da conta do mantenedor levou ao sequestro do pacote PyPI ‘ctx’, mas a causa real ainda não foi descoberta.

Mas, o comprometimento do hautepass/phpass foi atribuído ao invasor que reivindicou um repositório GitHub anteriormente abandonado e reviveu esse repositório para publicar versões ‘PHPass’ alteradas no registro do Packagist.

Esse tipo de ataque já foi chamado de repo jacking pela empresa de segurança cibernética Security Innovation. Mais recentemente, a Intezer e a Checkmarx divulgaram um relatório conjunto sobre essa pesquisa e como ela poderia impactar os projetos Go, apelidando o ataque de “chainjacking”.

No inicio deste ano, bibliotecas npm muito populares, ua-parser-js, ‘coa’ e ‘rc’ foram sequestradas para servir mineradores de criptomoedas e roubo de credenciais.

Após esses ataques, o GitHub exigiu autenticação de dois fatores para mantenedores dos 100 principais pacotes npm e anunciou melhorias de segurança adicionais.

A tendencia de cibercriminosos e caçadores de recompensas encontrarem novas táticas para se infiltrar na cadeia de suprimentos de software continua, impulsionando melhorias, com o objetivo de evitar ataques semelhantes.

Ubuntu, Windows 10, iOS 14, Android, VMWare, TP-Link, Asus, Chrome e Safari hackeados no maior hackathon da China
Golpes de emprego: como funcionam? Previna-se!
Malware infecta 170 mil TV Box Android e Brasil é um dos principais alvos
Provedores de IPTV pirata são alvo de extorsão por hackers
Bloqueadores de Wi-Fi facilitam roubos e dificultam investigações

Inscreva-se para receber nossa Newsletter

Continue atualizado! Receba as últimas notícias diretamente no seu email.
Ao se inscrever, você concorda com nossos Termos de Uso e reconhece as práticas de dados em nossa Política de Privacidade. Você pode cancelar a inscrição a qualquer momento.
Compartilhar Este Artigo
Facebook Whatsapp Whatsapp Telegram Imprimir
Compartilhar
O que você acha?
Amor0
Feliz0
Surpreso0
Nervoso0
Triste0
Artigo Anterior Como tirar print do WhatsApp para apresentar em um processo judicial
Próximo Artigo Google realiza “core update” em seu algoritmo de busca

Seguir nas Redes Sociais

FacebookLike
XSeguir
InstagramSeguir
TiktokSeguir
- PUBLICIDADE -
Ad image

Últimas notícias

Operação internacional derruba uma das maiores redes de pirataria de mangás do mundo
Internet
Três novas tarifas que podem elevar o preço da sua internet e serviços digitais em 2026
Governo
Cuidado: atualização HyperOS 3 está bloqueando celulares Xiaomi com ROMs não oficiais
Mobile
Nova tarifa sobre fibra óptica vinda da China começa a valer e já impacta preços no Brasil
Governo Telecomunicações
//

O MundoTele é um portal de notícias sobre telecomunicações e tecnologia, criado em 2020 para trazer informações responsáveis e imparciais aos leitores.

Links

  • Home
  • Notícias
  • Política de Privacidade
  • Termos de Uso
  • Favoritos
  • Contato

Assine a Nossa Newsletter

Assine nosso boletim informativo para receber nossos artigos mais recentes!

MundoTeleMundoTele
Siga-nos
© 2020-2025 MundoTele Telecomunicações e Tecnologia. Todos os Direitos Reservados.
Seja bem vindo!

Faça login em sua conta

Username or Email Address
Password

Perdeu sua senha?