Alerta de segurança: Descoberto bot malicioso no GitHub que rouba chaves privadas dos utilizadores

robot
Geração de resumo em curso

Nas últimas horas, foi detectada uma campanha ativa de comprometimento de código no GitHub que coloca em risco desenvolvedores de todo o mundo. O culpado é um bot fraudulento que se infiltra em projetos como polymarket-copy-trading-bot, injetando dependências maliciosas para roubar credenciais e fundos dos utilizadores.

Como funciona o ataque: O mecanismo por trás do roubo de chaves privadas

O vetor de ataque é sofisticado, mas devastador. Quando o projeto comprometido é executado, o código malicioso lê automaticamente a chave privada da carteira do utilizador diretamente do arquivo .env (onde normalmente se armazenam dados sensíveis) e transmite-a para servidores controlados pelos atacantes. Tudo isso ocorre através de uma dependência maliciosa escondida sob um nome aparentemente legítimo, dificultando a sua deteção à primeira vista.

O processo é quase invisível para o utilizador: ao iniciar a aplicação, o bot realiza a exfiltração de dados em segundo plano sem gerar alertas evidentes. Esta técnica de injeção de dependências tem demonstrado ser altamente eficaz contra desenvolvedores que não revisam exaustivamente cada atualização de pacotes.

Proteja-se: Sinais de alerta e medidas de defesa imediatas

Este alerta de segurança deve ser levado a sério. Se utiliza projetos no GitHub relacionados com trading ou gestão de ativos digitais, é fundamental verificar imediatamente:

  • Revisar o seu arquivo .env para garantir que não contém chaves privadas expostas
  • Inspecionar as dependências instaladas no projeto e eliminar qualquer pacote suspeito
  • Auditar os registos de acesso à sua carteira nos últimos dias para detectar movimentos não autorizados
  • Considerar regenerar as suas chaves privadas se houver suspeita de comprometimento

A melhor defesa é a vigilância: mantenha-se atento às alterações nos repositórios que utiliza e verifique as fontes de qualquer dependência antes de a incorporar ao seu código. No contexto da segurança digital, um alerta de segurança oportuno é a diferença entre estar protegido e sofrer um ataque.

Ver original
Esta página pode conter conteúdos de terceiros, que são fornecidos apenas para fins informativos (sem representações/garantias) e não devem ser considerados como uma aprovação dos seus pontos de vista pela Gate, nem como aconselhamento financeiro ou profissional. Consulte a Declaração de exoneração de responsabilidade para obter mais informações.
  • Recompensa
  • Comentar
  • Republicar
  • Partilhar
Comentar
0/400
Nenhum comentário
  • Fixar