Ataques à Cadeia de Suprimentos: a Identidade Torna-se um Alvo Principal

Análise2026-08-31, 11:04
Supply Chain Attacks: Identity Becomes a Key Target
Em um novo estudo, a Rubrik Zero Labs analisou mais de 400 incidentes envolvendo comprometimentos de cadeia de suprimentos de software registrados de janeiro até o final de julho de 2026. Uma das principais conclusões do estudo é que os ataques à cadeia de suprimentos de software estão mudando para o comprometimento de identidade—incluindo contas, tokens e outros mecanismos usados para acessar a infraestrutura de desenvolvimento de software.
O roubo de credenciais e segredos tornou-se a ação mais comum dos atacantes nesses ataques: apareceu em 52,5% dos incidentes com uma técnica de ataque identificada. Aproximadamente 39% de todos os casos envolveram comprometimento de identidade digital, desde o roubo de tokens npm e GitHub até o abuso de acesso OAuth.
O npm continua sendo o principal canal de ataque para pacotes de software maliciosos: foi responsável por 50,2% dos incidentes, quando o registro de pacotes pôde ser identificado. Outros 29,3% envolveram outros canais de distribuição de software—incluindo extensões de IDE e navegador, plataformas de distribuição de ferramentas de IA e outros ecossistemas.
Sistemas de controle de versão e CI/CD apareceram em aproximadamente 12,6% de todos os casos. A escala potencial é especialmente significativa aqui: comprometer um único token ou processo automatizado pode permitir que atacantes distribuam alterações maliciosas por numerosos repositórios de uma só vez.
Entre os grupos mais ativos ligados a ataques à cadeia de suprimentos está o TeamPCP. Esse grupo financeiramente motivado foi responsável por 34,1% de todos os incidentes, quando o atacante pôde ser identificado. Os alvos do grupo incluíam chaves SSH, infraestrutura em nuvem e credenciais Kubernetes, bem como outros segredos que permitem acesso administrativo.
O relatório também menciona o papel da IA, mas desta vez como alvo dos atacantes: componentes relacionados à IA apareceram em aproximadamente 18% dos incidentes. Os atacantes estão mirando chaves de API e tokens de acesso para serviços de IA: 15 extensões maliciosas do JetBrains com quase 70.000 instalações foram projetadas para roubar esses dados. Os pesquisadores também identificaram mais de 575 pacotes comprometidos no Hugging Face e no ClawHub, usados para distribuir ferramentas de IA.
Como resultado, os ataques à cadeia de suprimentos estão cada vez mais entrelaçados com o comprometimento de identidade digital: assumir uma conta confiável ou comprometer um processo automatizado de entrega de código muitas vezes dá ao atacante um acesso mais amplo do que explorar uma falha individual em software vulnerável. Isso desloca o foco da segurança da cadeia de suprimentos da verificação do código em si para o controle das contas, serviços e outros mecanismos pelos quais o código é modificado e publicado.
Fornecedor
Jetbrains
Hugging Face
Clawhub
Github
Produto
Clawhub
Github
Hugging Face
Jetbrains Extensions
Kubernetes
Npm