Axios 1.14.1 comprometido com malware, mira fluxos de trabalho de desenvolvimento assistido por IA

✍️ OpenClawRadar📅 Publicado: March 31, 2026🔗 Source
Axios 1.14.1 comprometido com malware, mira fluxos de trabalho de desenvolvimento assistido por IA
Ad

Ataque à cadeia de suprimentos atinge o pacote axios

Um ataque à cadeia de suprimentos comprometeu a versão 1.14.1 do axios, que silenciosamente incorpora [email protected] como uma dependência. Este pacote é um dropper de RAT (Cavalo de Troia de Acesso Remoto) ofuscado. O NPM removeu a versão maliciosa, mas desenvolvedores que a instalaram durante a janela de vulnerabilidade podem estar infectados.

Fluxos de trabalho de desenvolvimento assistido por IA em risco

O ataque visa especificamente desenvolvedores que usam assistentes de codificação com IA, como o Claude. A fonte observa que, com a codificação por IA, os desenvolvedores frequentemente permitem que a IA gerencie a instalação de pacotes sem verificar as diferenças no package.json ou auditar quais dependências estão sendo incorporadas. Os atacantes estão explorando essa confiança em fluxos de trabalho automatizados onde os desenvolvedores estruturam projetos e executam instalações sem verificação manual.

Ad

Passos imediatos de detecção e correção

Execute estes comandos para verificar infecção:

# Verifique seu arquivo de bloqueio
grep -r "plain-crypto-js" package-lock.json
grep -r "[email protected]" package-lock.json

Verifique artefatos de persistência

ls -la /library/caches/com.apple.act.mond # macOS ls /tmp/ld* # Linux

Se você encontrar o pacote malicioso:

  • Reverta imediatamente para [email protected]
  • Gire todas as chaves e credenciais (credenciais da AWS, chaves de API, etc.)
  • Audite todos os arquivos de bloqueio em seus projetos

Medidas preventivas

A fonte recomenda fixar versões e auditar manualmente quais dependências os assistentes de IA estão incorporando. Os desenvolvedores devem desacelerar nas instalações automatizadas e realmente ler quais pacotes estão sendo adicionados aos seus projetos.

📖 Leia a fonte completa: r/ClaudeAI

Ad

👀 See Also

Redacta: Uma Habilidade OpenClaw que Pseudonimiza Texto Clínico Antes de Chegar a um LLM
Security

Redacta: Uma Habilidade OpenClaw que Pseudonimiza Texto Clínico Antes de Chegar a um LLM

Redacta é uma skill de código aberto do OpenClaw que detecta identificadores em texto clínico e os substitui por pseudônimos consistentes antes de enviar para um LLM. Ela roda localmente e ultrapassou 1.400 downloads no ClawHub.

OpenClawRadar
Aplicativo Claude para Android supostamente lê a área de transferência sem ação explícita do usuário
Security

Aplicativo Claude para Android supostamente lê a área de transferência sem ação explícita do usuário

Um usuário relata que o aplicativo Claude para Android analisou código da área de transferência sem que ele o colasse, com o Claude identificando o arquivo como pasted_text_b4a56202-3d12-43c8-aa31-a39367a9a354.txt. O comportamento não pôde ser reproduzido em testes subsequentes.

OpenClawRadar
Ataque de cadeia de suprimentos usa código Unicode invisível para evitar detecção
Security

Ataque de cadeia de suprimentos usa código Unicode invisível para evitar detecção

Pesquisadores descobriram 151 pacotes maliciosos enviados para o GitHub entre 3 e 9 de março usando caracteres Unicode invisíveis para ocultar código malicioso. O ataque tem como alvo repositórios GitHub, NPM e Open VSX com pacotes que parecem legítimos, mas contêm cargas maliciosas ocultas.

OpenClawRadar
Três alternativas de código aberto ao litellm após o ataque à cadeia de suprimentos do PyPI
Security

Três alternativas de código aberto ao litellm após o ataque à cadeia de suprimentos do PyPI

As versões 1.82.7 e 1.82.8 do litellm no PyPI foram comprometidas com malware que rouba credenciais. Três alternativas de código aberto incluem Bifrost (baseado em Go, ~50x mais rápido na latência P99), Kosong (orientado a agentes do Kimi) e Helicone (gateway de IA com análises).

OpenClawRadar