Os pesquisadores divulgaram uma nova campanha maliciosa da cadeia de suprimentos visando desenvolvedores que usam o OpenAI Codex por meio de uma ferramenta de interface da web remota de aparência legítima conhecida como codexui-android. O pacote, anunciado no GitHub e no npm, obteve mais de 29.000 downloads semanais e permanece disponível publicamente para download.
Esta campanha é notável porque incorpora código malicioso em um pacote npm totalmente funcional que foi desenvolvido ativamente, com o repositório GitHub associado parecendo limpo. “Durante o mês passado, cada invocação exfiltrou silenciosamente seus tokens de autenticação do Codex para um servidor controlado pelo invasor”, disse Charlie Eriksen, pesquisador da Aikido Security.
O código malicioso parece ter sido introduzido cerca de um mês após a publicação inicial do pacote, possivelmente para construir a confiança do usuário e ampliar seu alcance. A conta npm vinculada ao pacote é “friuns”, que está vinculada a Igor Levochkin.
O código incorporado extrai o arquivo “~/.codex/auth.json” do Codex, enviando-o para um servidor remoto disfarçado de Sentry em “sentry.anyclaw[.]store”. Os dados capturados incluem token de acesso, token de atualização, token de identificação e ID da conta. “O update_token não expira”, observou Eriksen, indicando recursos contínuos de acesso não autorizado. “Um invasor que o possui pode se passar por você silenciosamente indefinidamente.”
OpenAI alerta os usuários para tratarem o arquivo auth.json como uma senha. Os detalhes de login são armazenados em cache localmente em texto simples ou por meio de um armazenamento de credenciais específico do sistema operacional, levantando ainda mais preocupações de segurança.
Além do pacote npm, os pesquisadores do Aikido também identificaram um aplicativo Android chamado OpenClaw Codex Claude AI Agent que utiliza o pacote npm malicioso para exfiltrar credenciais. O aplicativo OpenClaw, com um APK pequeno de 26 MB, parece limpo em verificações de pré-publicação e executa o pacote npm em uma sandbox PRoot.
A cadeia de exfiltração está ativa desde a versão [email protected], que extrai automaticamente atualizações do npm. “A versão não está fixada, então o dispositivo extrai tudo o que está publicado atualmente no npm”, explicou Eriksen. O mesmo método de exfiltração também foi observado em outro aplicativo Android vinculado ao desenvolvedor BrutalStrike, chamado Codex, que possui mais de 10.000 downloads. Os três aplicativos restantes do desenvolvedor não contêm essa funcionalidade maliciosa.
O Aikido entrou em contato com o autor do pacote npm no GitHub. Inicialmente, eles alegaram ter perdido o acesso à sua conta npm, mas posteriormente afirmaram que estão investigando o problema e começaram a remover a funcionalidade afetada. Eles alegaram que nenhum dado de credencial foi compartilhado com terceiros, mas não explicaram por que o código malicioso foi incluído ou a necessidade de tokens Codex.
As investigações sobre registros de domínio revelaram que “anyclaw[.]store”, vinculada ao autor, foi registrada logo após o upload da primeira versão do pacote npm, especificamente em 12 de abril de 2026. Este desenvolvimento destaca uma tendência mais ampla de adversários explorando ferramentas de desenvolvimento de IA para roubar credenciais e se infiltrar na cadeia de fornecimento de software.
Além disso, pesquisadores de segurança belgas descobriram que as chaves de API do Google excluídas podem permanecer ativas por até 23 minutos, apresentando uma vulnerabilidade de segurança. O Google inicialmente descartou o problema como uma preocupação não relacionada à segurança, mas depois o classificou como crítico. Atrasos semelhantes na revogação de credenciais foram observados com chaves de acesso da AWS, destacando vulnerabilidades exploráveis em ambientes de nuvem.





