Coreia do Norte Ataca Cadeia de Suprimentos Global Utilizando Biblioteca 'Axios'
Hackers norte-coreanos, atribuídos ao grupo UNC1049, exploraram a biblioteca de software Axios em um ataque global. O incidente visou roubar credenciais e dados financeiros através de dependências maliciosas inseridas em atualizações legítimas, afetando aproximadamente 80% dos ambientes de nuvem.
Detalhes do Ataque e Vetor de Invasão
Hackers ligados à Coreia do Norte comprometeram a biblioteca Axios, uma ferramenta de software amplamente utilizada, para distribuir códigos maliciosos em escala global. Segundo o Google Threat Intelligence Group (GTIG), os invasores inseriram uma dependência contaminada em atualizações legítimas da Axios com o objetivo de roubar credenciais de acesso e dados financeiros. Este método é classificado como um ataque à cadeia de suprimentos, onde uma ferramenta de confiança é infectada para atingir indiretamente seus usuários. A Axios, com mais de 100 milhões de downloads semanais e presente em cerca de 80% dos ambientes de nuvem, opera de forma invisível em sites e aplicativos para gerenciar conexões de internet. A investigação do Google e da Elastic Security indica que o grupo UNC1049 obteve acesso à conta de um dos principais mantenedores do projeto no GitHub. Os criminosos substituíram o e-mail do desenvolvedor original por um endereço controlado por eles (ifstap@proton.me) para dificultar a recuperação da conta e publicar atualizações falsas. Entre 00h21 e 03h20 UTC de terça-feira, 31 de março de 2026, os invasores lançaram as versões 1.14.1 e 0.30.4 do Axios, contendo a dependência maliciosa 'plain-crypto-js'. Este componente atua como um 'cavalo de Troia', preparando o sistema para a instalação de um software espião mais potente, identificado como o backdoor WAVESHAPER.V2.
Malware WAVESHAPER.V2 e Impacto
O malware WAVESHAPER.V2 foi projetado para infectar sistemas Windows, macOS e Linux. Ele funciona como um Trojan de Acesso Remoto (RAT), permitindo controle remoto sobre os sistemas comprometidos. A natureza global do ataque e a ampla utilização da biblioteca Axios indicam um impacto potencial significativo em infraestruturas de TI e dados confidenciais.