Campanha publicou dezenas de pacotes falsos para atingir devs de cripto, DeFi, Solana e AI.
A campanha TrapDoor distribuiu malware por pacotes publicados em npm, PyPI e Crates.io. Segundo o texto analisado, foram mais de 34 pacotes maliciosos em mais de 384 versoes. O objetivo era roubar credenciais, chaves SSH, tokens de nuvem, carteiras cripto e dados do navegador.
TrapDoor e uma campanha coordenada de ataque a cadeia de suprimentos de software. Em vez de invadir diretamente uma empresa, os criminosos publicaram pacotes falsos em repositórios usados por desenvolvedores: npm, PyPI e Crates.io. A atividade mais antiga citada ocorreu em 22 de maio de 2026, as 20h20 UTC, com novas publicacoes surgindo em ondas por varias contas.
O alvo principal foram comunidades de cripto, DeFi, Solana e AI. Entre os pacotes citados estao nomes como crypto-credential-scanner, wallet-security-checker, defi-risk-scanner, env-loader-cli, move-analyzer-build e sui-sdk-build-utils.
Os pacotes maliciosos usavam caminhos diferentes para executar codigo no ambiente do desenvolvedor. Alguns acionavam comandos depois da instalacao. Outros baixavam e rodavam arquivos JavaScript remotos. Em pacotes npm, a investigacao cita um payload compartilhado chamado trap-core.js.
Na pratica, esse codigo procurava segredos no computador e no projeto: variaveis de ambiente, tokens da AWS e do GitHub, chaves SSH, dados de navegador e carteiras cripto. Tambem tentava validar credenciais encontradas e usar chaves SSH para se mover para outros ambientes. Para continuar ativo, podia alterar arquivos e mecanismos como .cursorrules, CLAUDE.md, Git hooks, shell hooks, systemd, cron e SSH.
Equipes de tecnologia devem tratar com cuidado qualquer dependencia nova, principalmente quando o nome parece prometer auditoria, protecao ou automacao de cripto. Sinais importantes incluem:
A medida mais urgente e revisar se algum pacote citado foi usado em projetos, imagens de CI/CD ou ambientes de desenvolvimento. Se houver suspeita, remova o pacote, preserve evidencias e troque credenciais que possam ter sido expostas.
Nao. A campanha citada atingiu tres ecossistemas: npm, PyPI e Crates.io, o que aumenta o alcance entre projetos JavaScript, Python e Rust.
Desenvolvedores e empresas que trabalham com cripto, DeFi, Solana e AI devem priorizar a revisao, pois esses grupos foram apontados como alvos da campanha.
Nao necessariamente, mas deve ser tratado como incidente potencial. A orientacao segura e remover o pacote, investigar execucao e trocar credenciais que estavam acessiveis.
A LC SEC ajuda sua equipe a identificar dependencias perigosas, revisar pipelines e reduzir o risco de roubo de credenciais em ambientes de desenvolvimento.
Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io
Fontes:
https://thehackernews.com/2026/05/trapdoor-supply-chain-attack-spreads.html