Um ataque à cadeia de suprimentos comprometeu o pacote npm do assistente de codificação open source Cline CLI, instalando secretamente o OpenClaw nos computadores dos desenvolvedores. A falha ocorreu em uma janela de oito horas no dia 17 de fevereiro, quando uma atualização maliciosa foi publicada usando um token comprometido. Embora o OpenClaw seja um projeto legítimo, sua instalação não foi autorizada e representou um risco de segurança. Os mantenedores revogaram o token e implementaram novas medidas de segurança com OIDC via GitHub Actions. Usuários afetados foram orientados a atualizar para a versão 2.4.0 ou superior e verificar a presença do OpenClaw. A vulnerabilidade explorada tinha sido identificada por um pesquisador antes do ataque, mas um terceiro utilizou sua prova de conceito para o comprometimento. Durante o incidente, cerca de 4.000 downloads da versão comprometida foram registrados. A origem e os objetivos do ataque ainda são desconhecidos, mas o evento destaca os risc...
Notícias e insights sobre o universo da tecnologia da informação, com foco em inovações, segurança digital e tendências que moldam o futuro.