Pular para o conteúdo principal

Postagens

Mostrando postagens com o rótulo ataque supply chain

Um problema no GitHub comprometeu 4 mil máquinas de desenvolvedores

Em fevereiro de 2026, uma cadeia de ataques conhecida como "Clinejection" comprometeu cerca de 4.000 máquinas de desenvolvedores ao explorar um bot de triagem de issues no GitHub que interpretou instruções maliciosas embutidas em títulos de issues. O atacante usou uma execução de código arbitrária para publicar uma versão comprometida do pacote Cline no npm, que instalava silenciosamente um agente de IA com acesso total ao sistema. A exploração envolveu injeção de prompt, envenenamento de cache, roubo de credenciais e publicação maliciosa, aproveitando tokens expostos e falhas na rotação de credenciais. A vulnerabilidade foi inicialmente identificada por um pesquisador, mas o atraso na resposta permitiu o ataque. A gravidade do ocorrido ressalta os riscos dos fluxos automatizados de CI/CD que executam código sem validação prévia. Como resposta, a equipe do Cline adotou controles de segurança aprimorados, como uso de OIDC para atestações e auditorias de infraestrutura. O epis...

O assistente de codificação de IA Cline foi comprometido para criar mais caos no OpenClaw

Um ataque à cadeia de suprimentos comprometeu o pacote npm do assistente de codificação open source Cline CLI, instalando secretamente o OpenClaw nos computadores dos desenvolvedores. A falha ocorreu em uma janela de oito horas no dia 17 de fevereiro, quando uma atualização maliciosa foi publicada usando um token comprometido. Embora o OpenClaw seja um projeto legítimo, sua instalação não foi autorizada e representou um risco de segurança. Os mantenedores revogaram o token e implementaram novas medidas de segurança com OIDC via GitHub Actions. Usuários afetados foram orientados a atualizar para a versão 2.4.0 ou superior e verificar a presença do OpenClaw. A vulnerabilidade explorada tinha sido identificada por um pesquisador antes do ataque, mas um terceiro utilizou sua prova de conceito para o comprometimento. Durante o incidente, cerca de 4.000 downloads da versão comprometida foram registrados. A origem e os objetivos do ataque ainda são desconhecidos, mas o evento destaca os risc...