MaisTecnologia MaisTecnologia
  • Home
  • Notícias
    • Casa & Família
    • Motores
    • Computadores
      • Hardware
      • Periféricos
      • Segurança
      • Software
    • Comunicações
      • Telemóveis
    • Diversos
      • Apple
      • Google
      • Microsoft
      • Negócios
      • Gadgets
      • Portabilidade
    • Eventos
    • Internet
      • Sites
    • Multimedia
      • Podcast
      • Video
      • Imagem
      • Som
    • Redes Sociais
    • Promoções
    • SmartHome
  • Análises
Subscrever Newsletter
Search the Site
Popular Searches:
Adventure Samsung Community
Recent Posts
Ícone do aplicativo App Store no sistema iOS, representando a loja de aplicativos da Apple para dispositivos móveis.
Apple reage a nova lei dos EUA que pode mudar a App Store
14 de Junho de 2026
Apple Watch com notificações de mensagens e aplicativos de mensagens instantâneas, destacando tecnologia wearable e comunicação digital moderna.
Telegram regressa aos smartwatches após 5 anos
14 de Junho de 2026
OpenAI logo displayed no smartphone, sobre um teclado de computador, representando inteligência artificial e tecnologia avançada.
OpenAI travou campanha chinesa com ChatGPT
14 de Junho de 2026
MaisTecnologia MaisTecnologia
  • Home
  • Notícias
    • Casa & Família
    • Motores
    • Computadores
      • Hardware
      • Periféricos
      • Segurança
      • Software
    • Comunicações
      • Telemóveis
    • Diversos
      • Apple
      • Google
      • Microsoft
      • Negócios
      • Gadgets
      • Portabilidade
    • Eventos
    • Internet
      • Sites
    • Multimedia
      • Podcast
      • Video
      • Imagem
      • Som
    • Redes Sociais
    • Promoções
    • SmartHome
  • Análises

Receba as novidades tecnológicas no conforto do seu email!

Subscrever Newsletter

© All Rights Reserved, MaisTecnologia

Home/Aplicações/Ataque no npm usou falsa ferramenta Codex para roubar tokens
Aplicações

Ataque no npm usou falsa ferramenta Codex para roubar tokens

Tiago Carvalho
2 de Junho de 2026 3 Min Read

G
Adiciona MaisTecnologia como fonte preferida no Google

Uma ferramenta associada ao OpenAI Codex acumulou dezenas de milhares de downloads antes de revelar o verdadeiro problema: afinal, estava a roubar tokens de autenticação aos utilizadores.

Neste artigo encontras:

  • Pacote npm parecia normal até deixar de o ser
  • O que foi roubado aos utilizadores do Codex
  • Porque passou despercebido durante tanto tempo
  • Há também apps Android ligadas ao mesmo esquema
  • Porque é que este caso importa agora
  • Como reduzir o risco em ataques deste tipo

O caso volta a expor um dos riscos mais difíceis de detetar no ecossistema de software moderno: ataques à cadeia de abastecimento, em que um pacote parece legítimo durante semanas e só depois recebe código malicioso.

Segue-nos no Google News

Imagem de um smartphone exibindo a aplicação Codex com lista de projetos.

Pacote npm parecia normal até deixar de o ser

De acordo com investigadores de segurança, o pacote codexui-android apresentava-se como uma interface web remota para o Codex, a plataforma de programação assistida por IA da OpenAI.

Durante a fase inicial, tudo indicava que a ferramenta funcionava como prometido. O código público alojado no GitHub não levantava suspeitas e o pacote ganhou tração, ultrapassando os 29 mil downloads semanais.

O problema surgiu mais tarde, quando uma atualização publicada no npm adicionou capacidades de roubo de credenciais.

O que foi roubado aos utilizadores do Codex

Segundo a investigação, o malware procurava especificamente tokens de autenticação do OpenAI Codex no sistema da vítima.

Esses dados eram depois enviados para um servidor controlado pelos atacantes. Entre os elementos mais sensíveis estava o refresh token, que pode permitir acesso prolongado à conta sem necessidade de voltar a introduzir a palavra-passe.

Na prática, isto significa que um atacante pode manter acesso persistente à conta comprometida e agir em nome do utilizador.

Porque é que isto é especialmente grave

O impacto vai além do acesso a uma simples sessão. Com estes tokens, um criminoso pode:

  • aceder a sessões do Codex já autenticadas;
  • usar créditos de API da vítima;
  • ver projetos e código em desenvolvimento;
  • fazer-se passar pelo utilizador em serviços da OpenAI.

Para programadores e equipas técnicas, este cenário é particularmente sensível, porque pode expor trabalho interno, testes, scripts e dados ligados ao desenvolvimento de software.

Porque passou despercebido durante tanto tempo

Este tipo de ataque é eficaz precisamente por não parecer um ataque no início. O pacote funcionava, tinha utilidade real e o repositório público mantinha uma aparência limpa.

Ou seja, quem analisasse apenas o projeto visível no GitHub poderia concluir que se tratava de uma ferramenta legítima. O comportamento malicioso surgiu mais tarde, através de uma atualização distribuída no npm.

É um padrão cada vez mais comum: conquistar confiança primeiro, comprometer depois.

Há também apps Android ligadas ao mesmo esquema

A mesma investigação encontrou ainda duas aplicações Android, num cenário que reforça os riscos do sideloading, associadas ao mesmo operador e também direcionadas a utilizadores do Codex.

Uma delas, com o nome OpenClaw Codex Claude AI Agent, terá ultrapassado os 50 mil downloads. Outra app, chamada simplesmente Codex, superou os 10 mil downloads.

Ambas estariam a recolher credenciais do Codex e a enviá-las para a mesma infraestrutura usada no ataque principal.

Porque é que este caso importa agora

O crescimento explosivo das ferramentas de IA para programação está a criar um novo alvo para cibercriminosos. Sempre que um serviço concentra acesso a código, contas cloud e créditos pagos, torna-se automaticamente mais valioso para atacantes.

No caso do Codex da OpenAI, já disponível no Windows, a combinação entre popularidade, automação e permissões elevadas faz com que um token roubado possa ter consequências sérias, tanto a nível pessoal como empresarial.

Para muitos utilizadores, o risco não é apenas perder acesso à conta. É abrir uma porta silenciosa para projetos em curso e recursos pagos.

Como reduzir o risco em ataques deste tipo

Não existe proteção perfeita, mas há sinais e hábitos que podem fazer diferença:

  • verificar o histórico de atualizações de pacotes npm antes de instalar;
  • desconfiar de ferramentas recentes com crescimento muito rápido;
  • monitorizar tokens ativos e sessões autenticadas;
  • revogar credenciais sempre que houver suspeita de abuso;
  • usar soluções de segurança capazes de detetar comportamento anómalo.

Para equipas de desenvolvimento, também faz sentido limitar permissões e separar contas ou tokens por projeto, reduzindo o impacto de uma eventual fuga.

Fonte: Techradar

Etiquetas

androidapiapps maliciosasataque informáticoautenticaçãocadeia de abastecimentocibersegurançaCodexdesenvolvimentoGitHubinteligência artificialmalwarenpmopenaipacotes npmprogramadoresroubo de credenciaissegurança digitalsupply chainTokens

Gostou? Partilhe Artigo com os seus amigos!

Tiago Carvalho

32 anos, apaixonado por tecnologia e inovação. Gosta de se manter ativo através do desporto e valoriza um estilo de vida equilibrado. É uma pessoa alegre, divertida e sempre pronta para novos desafios e experiências.

Pessoa a usar um smartphone para pagamento móvel com um leitor de cartão contactless, destacando a inovação em soluções de pagamento digital.
Anterior

Apple quer facilitar dividir contas no iPhone

Ícone do Microsoft Word em 3D com efeito de brilho azul, representando o software de processamento de texto da Microsoft, utilizado para criar, editar e formatar documentos.
Próximo

Office no Mac vai perder funções já em 2026

Sem Comentários! Seja o Primeiro.

Deixe um comentário Cancelar resposta

O seu endereço de email não será publicado. Campos obrigatórios marcados com *

Redes Sociais
Facebook
Instagram
X
Telegram
Análises
12 de Junho de 2026
Análise JBL Live 780NC: Review aos headphones que impressionam pela autonomia e qualidade de som
9 de Junho de 2026
Ensaio Mazda 6e surpreendeu-nos: até 560 km de autonomia e um prazer de condução raro nos elétricos
29 de Maio de 2026
Análise Xiaomi Watch S5: review completa ao smartwatch que dura mais de 20 dias
29 de Maio de 2026
Análise Xiaomi 17T: o equilíbrio que faltava na gama média premium
21 de Maio de 2026
Análise HP Smart Tank 6005: impressora para imprimir muito e gastar pouco
21 de Maio de 2026
Análise Huawei Watch Fit 5 Pro: a smartband que já pensa como smartwatch
Destaques
OpenAI logo displayed no smartphone, sobre um teclado de computador, representando inteligência artificial e tecnologia avançada.

OpenAI travou campanha chinesa com ChatGPT

14 de Junho de 2026

China prepara mega-rede de IA e afasta a Nvidia

12 de Junho de 2026
Representação digital de inteligência artificial com elementos tecnológicos e rede de dados, simbolizando inovação e avanços em IA.

UE quer acesso ao Mythos da Anthropic

12 de Junho de 2026
ALETADOR DE PELE VIBRATÓRIO em tom lilás, com design ergonómico e portátil, ideal para cuidados pessoais e higiene facial, colocado sobre uma mesa de madeira com caixa de embalagem ao fundo.

Logitech lança rato dobrável que cabe no bolso

12 de Junho de 2026

Apple revela a maior mudança da Siri na WWDC 2026

9 de Junho de 2026

iOS 27 já é oficial: Siri muda tudo no iPhone

9 de Junho de 2026

Últimas Notícias

Ícone do aplicativo App Store no sistema iOS, representando a loja de aplicativos da Apple para dispositivos móveis.

Apple reage a nova lei dos EUA que pode mudar a App Store

Apple Watch com notificações de mensagens e aplicativos de mensagens instantâneas, destacando tecnologia wearable e comunicação digital moderna.

Telegram regressa aos smartwatches após 5 anos

OpenAI logo displayed no smartphone, sobre um teclado de computador, representando inteligência artificial e tecnologia avançada.

OpenAI travou campanha chinesa com ChatGPT

China prepara mega-rede de IA e afasta a Nvidia

Motores

Ensaio Mazda 6e surpreendeu-nos: até 560 km de autonomia e um prazer de condução raro nos elétricos

Polestar 3 chega a Portugal com carga mais rápida

LG e Google querem mudar o ecrã do seu próximo carro

Zeekr chega a Portugal e estreia o novo 7GT

Gaming

Pokémon Champions chega ao iPhone e Android este mês

Nave de jogos Predator Atlas com tela touchscreen, controlos laterais e design futurista, ideal para gamers que procuram desempenho e inovação em dispositivos portáteis de alta tecnologia.

Acer Predator Atlas 8 quer mudar as consolas portáteis

Veículo de alta performance inspirado em carros de corrida, com design aerodinâmico e detalhes tecnológicos avançados, em um estádio de futebol com iluminação vibrante.

Epic mostra Unreal Engine 6 com Rocket League

A imagem mostra uma pessoa segurando um smartphone com uma tela amarela, em um ambiente de sala de aula ou auditório, com o logotipo da Nintendo no canto superior esquerdo.

Nintendo lança Pictonico e transforma fotos em minijogos

MaisTecnologia MaisTecnologia

Fundado em 2008, o MaisTecnologia é um portal que se dedica à divulgação de informação na área da tecnologia e ciência.

Parceiros
Imagem de um painel de tecnologia e-Ink no rodapé do site, destacando a inovação em displays de baixo consumo energético.
Trending
Botão azul "Alterar email" na página de configurações de conta do site MaisTecnologia.
Gmail já deixa mudar o endereço sem perder a conta
iOS 27 beta já está disponível: como instalar

MaisTecnologia

  • Sobre nós
  • Privacidade
  • Cookies
  • Estatuto Editorial
  • Contactos

MaisTecnologia - Marca Registada