Malware Impostor de Ferramentas DeepSeek AI Rouba Dados de Desenvolvedores no PyPI
Brasiline
5 de fevereiro de 2025

Cibercriminosos estão explorando a crescente popularidade da DeepSeek para distribuir pacotes maliciosos no Python Package Index (PyPI). Esses pacotes, disfarçados como ferramentas legítimas para a plataforma de inteligência artificial, eram, na verdade, infostealers projetados para roubar dados sensíveis de desenvolvedores.

Os pacotes maliciosos, chamados "deepseeek" e "deepseekai", imitavam o nome da startup chinesa DeepSeek AI, desenvolvedora do modelo de linguagem R1, que recentemente ganhou destaque no setor.

De acordo com pesquisadores que identificaram e reportaram a ameaça, os pacotes continham um código malicioso capaz de coletar informações do sistema e das variáveis de ambiente, incluindo chaves de API, credenciais de banco de dados e tokens de acesso a infraestruturas.

Como o Ataque Funcionava

Os pacotes foram carregados no PyPI em 29 de janeiro de 2025, com um intervalo de apenas 20 minutos entre eles. O mais alarmante é que o upload foi feito por uma conta criada em junho de 2023, mas sem qualquer atividade anterior – uma tática comum entre cibercriminosos para evitar detecção.

Assim que o desenvolvedor executava os comandos deepseeek ou deepseekai no terminal, o malware era ativado, extraindo e enviando os dados roubados para um servidor de comando e controle (C2) hospedado na plataforma Pipedream, um serviço legítimo de automação. Com as credenciais comprometidas, os invasores poderiam acessar serviços em nuvem, bancos de dados e outros recursos protegidos.

Alcance do Ataque e Medidas de Segurança

Apesar da rápida ação da Positive Technologies e da equipe do PyPI, que bloquearam e removeram os pacotes, 222 desenvolvedores já haviam feito o download, sendo os principais afetados dos Estados Unidos (117), seguidos por China (36), Rússia, Alemanha, Hong Kong e Canadá.

Os desenvolvedores que utilizaram esses pacotes devem tomar medidas imediatas para mitigar o impacto do ataque:

Alterar todas as chaves de API, tokens de autenticação e senhas utilizadas nos projetos afetados.
Revisar logs de acessos e atividades incomuns nos serviços em nuvem e bancos de dados.
Remover qualquer vestígio dos pacotes maliciosos do ambiente de desenvolvimento.

Esse incidente reforça a necessidade de práticas rigorosas de segurança ao baixar pacotes de repositórios públicos. Sempre verifique a autenticidade e a reputação de pacotes e desenvolvedores antes da instalação para evitar comprometimentos como esse.

Fonte

Por Cláudio Fardin, Head of DFIR Team na Brasiline Tecnologia

Fique Por Dentro das Principais Ameaças Cibernéticas

Acompanhe os boletins de cibersegurança da Brasiline Tecnologia para se manter informado sobre os mais recentes ataques, tendências e estratégias de proteção digital. Com nossas análises especializadas, você estará sempre à frente das ameaças que podem comprometer a segurança da sua empresa.

Proteja seu futuro digital com conhecimento!

Mais Recentes
Novo FrigidStealer: Malware Infostealer Ameaça Usuários de macOS
Brasiline
20 de fevereiro de 2025
Campanhas de falsas atualizações de navegador continuam a ser uma das táticas mais exploradas por cibercriminosos para distribuir malwares e […]
Pagamentos de Ransomware Caíram 35% em 2024, Totalizando US$ 813,55 Milhões
Brasiline
10 de fevereiro de 2025
Os pagamentos a grupos de ransomware sofreram uma queda de 35% em 2024, totalizando US$ 813,55 milhões. Esse valor representa […]
Malware Impostor de Ferramentas DeepSeek AI Rouba Dados de Desenvolvedores no PyPI
Brasiline
5 de fevereiro de 2025
Cibercriminosos estão explorando a crescente popularidade da DeepSeek para distribuir pacotes maliciosos no Python Package Index (PyPI). Esses pacotes, disfarçados […]
Cibersegurança, 
Infraestrutura e Cloud. 
Este é o nosso negócio!
Para saber mais sobre os produtos e serviços Brasiline, fale com um de nossos consultores
© Copyright 2024 Brasiline Tecnologia - Desenvolvido por Skyflare - Política de Privacidade | Termos de Serviço
Cadastre-se e fale com um especialista via WhatsApp!
calendar-fullcross
Como podemos te ajudar?