Malware e Supply Chain
A análise de malware e supply chain aparece no contexto do SCA. Ela ajuda a identificar dependências suspeitas ou maliciosas antes que um pacote comprometido seja tratado apenas como mais uma vulnerabilidade comum.
O objetivo não é assustar o usuário com um alerta isolado. O objetivo é dar contexto para agir rápido, remover dependências perigosas, revisar exposição e manter controle sobre a cadeia de componentes usada pela aplicação.
Quando usar
Use essa leitura quando:
| Situação | Por que importa |
|---|---|
| O scan SCA indica categoria MALWARE | O componente pode ter comportamento malicioso ou suspeito. |
| Há suspeita de pacote typosquatting | Um pacote pode tentar imitar o nome de uma biblioteca legítima. |
| Foi identificado script de instalação suspeito | A dependência pode executar ação indevida durante instalação ou build. |
| Há risco de exfiltração de dados | O pacote pode tentar acessar ou enviar informações do ambiente. |
| Existe suspeita de dependency confusion | O pacote deveria ser privado, mas pode ter sido resolvido a partir de origem pública ou incorreta. |
Como executar
- Abra a aplicação que será avaliada.
- Clique em Novo scan.
- Selecione SCA ou uma origem por repositório com SCA habilitado.
- Informe nome do scan, repositório, branch ou arquivo conforme o fluxo escolhido.
- Execute o scan e aguarde a conclusão.
- Acesse Central de Riscos ASPM > Achados.
- Filtre por SCA e revise achados com categoria, marcador ou indicação de MALWARE quando aparecerem.
Como o resultado aparece
Quando a análise identifica malware, o achado pode aparecer com:
- severidade crítica;
- categoria MALWARE;
- indicação de pacote, versão e origem;
- recomendação operacional conforme o tipo de ameaça;
- relatório SCA com evidências e contexto técnico.
Na listagem de aplicações, o indicador de malware considera o último scan concluído da aplicação. Se um scan histórico identificou malware, mas um scan mais recente concluído não identificou, a aplicação deixa de manter o alerta antigo como sinal ativo.
Guia visual: caminho do malware
O fluxo operacional é o mesmo de um achado SCA comum, mas a leitura precisa ser mais cuidadosa porque o alerta aponta para pacote malicioso ou suspeito.
1. Localize o achado na fila
Na Central de Riscos ASPM, entre em Achados, filtre por SCA quando necessário e procure itens com severidade ou marcador MALWARE. Confirme aplicação, pacote, prazo, último scan e status antes de abrir o detalhe.
2. Abra os detalhes do achado
No painel de detalhes, revise o bloco Ameaça confirmada. Ele resume o motivo do alerta, o tipo de ameaça e, quando disponível, o pacote correto esperado ou a orientação de validação manual.
3. Abra o relatório SCA
Clique em Abrir relatório para acessar a visão técnica. No topo do relatório, confirme componente, versão, ecossistema, aplicação, prazo e marcadores como SCA, MALWARE e dados parciais quando aparecerem.
4. Revise evidência e recomendação
Na seção do componente vulnerável, leia a descrição, tipo de ameaça, recomendação e contexto operacional. Se a tela indicar que não existe versão corrigida, a ação esperada é remover ou substituir o pacote, não tentar atualizar para uma versão inexistente.
5. Use a Análise Assistida com IA quando disponível
Quando habilitada, a Análise Assistida com IA ajuda a resumir ameaça, exposição, fatos confirmados, dados ausentes, impacto e ações recomendadas. Use como apoio técnico, não como decisão automática.
Tipos comuns de alerta
| Tipo | Interpretação | Ação recomendada |
|---|---|---|
| Typosquatting | Pacote com nome parecido com dependência legítima. | Remova o pacote suspeito e valide se o nome correto deveria ser outro. |
| Script de instalação malicioso | Pacote pode executar comportamento indevido durante instalação. | Remova imediatamente, revise logs de build e verifique se o script foi executado. |
| Exfiltração de dados | Pacote pode tentar acessar ou enviar dados do ambiente. | Revogue credenciais expostas, revise secrets e investigue o ambiente onde o pacote foi instalado. |
| Dependency confusion | Dependência privada pode ter sido resolvida de fonte indevida. | Confirme origem do pacote, namespace, registry e configuração de prioridade. |
Como tratar
- Abra o achado na Central de Riscos.
- Confirme pacote, versão, origem e aplicação afetada.
- Abra o relatório técnico do SCA.
- Remova ou substitua o pacote suspeito.
- Se houver execução em pipeline ou ambiente de build, revise logs, variáveis, tokens e secrets.
- Rode novo SCA para confirmar que o pacote não aparece mais.
- Registre a decisão como correção, falso positivo ou encaminhamento conforme evidência.