<p>A <strong>JFrog</strong> identificou dois pacotes npm sequestrados (<code>html-to-gutenberg</code> e <code>fetch-page-assets</code>) e, posteriormente, a Nextron Research encontrou 16 pacotes Go com a mesma carga maliciosa, que instalam um infostealer em Python via tarefas automáticas do VS Code configuradas para rodar ao abrir a pasta do projeto.</p><h2>Cadeia de infecção</h2><p>Os pacotes maliciosos evitam os scripts de ciclo de vida tradicionais do npm (que sofreram reforços de segurança recentes) e, em vez disso, escondem a execução em uma tarefa do VS Code configurada com <code>"runOn: folderOpen"</code>, disparada automaticamente quando a pasta do projeto é aberta no editor.</p><ol><li>Execução automática via tarefa do VS Code</li><li>Recuperação de um payload JavaScript criptografado escondido em transações de blockchains como Tron, Aptos e BSC, funcionando como "dead drops"</li><li>Estabelecimento de um backdoor via Socket.io</li><li>Bootstrap de um interpretador Python</li><li>Roubo de credenciais de navegadores Chromium e Firefox, gerenciadores de senha, autenticadores, carteiras de criptomoedas, credenciais Git, dados do GitHub Desktop/CLI, Windows Credential Manager, Linux Secret Service, KDE Wallet e macOS Keychain</li></ol><h2>Sistemas afetados</h2><p>Windows, macOS e Linux, com foco em ambientes de desenvolvimento que usam VS Code, Cursor, Discord e GitHub Desktop.</p><h2>Mitigação</h2><p>Remover os pacotes citados das dependências, revisar arquivos <code>.vscode/tasks.json</code> em projetos de terceiros antes de abri-los no editor, e rotacionar credenciais expostas (chaves de API, tokens Git, carteiras).</p>

Fonte e transparência

Fonte original: research.jfrog.com

Data de publicação original: 24/06/2026

O IPSecure Hub resume e contextualiza em português do Brasil. Detalhes ofensivos, PoCs e instruções de exploração não são reproduzidos.