
Uma campanha identificada como MALFEX conseguiu distribuir pacotes contendo código malicioso através do npm, um dos maiores repositórios de software utilizados por desenvolvedores JavaScript.
Os pacotes permaneceram disponíveis ao longo de aproximadamente 14 meses, ampliando a janela de exposição. Durante esse período, eles acumularam cerca de 40 mil downloads.
Ataques envolvendo repositórios de código representam um risco relevante para a cadeia de suprimentos de software. Desenvolvedores podem instalar uma dependência aparentemente legítima e acabar incorporando componentes maliciosos aos seus projetos.
O caso reforça a necessidade de verificar a procedência das bibliotecas utilizadas, revisar dependências e monitorar pacotes adicionados aos projetos, principalmente em ambientes corporativos e aplicações críticas.



