AppSec e Engenharia Revisado em 24/07/2026

Malware e Supply Chain

A análise de malware e supply chain aparece no contexto do SCA. Ela ajuda a identificar dependências suspeitas ou maliciosas antes que um pacote comprometido seja tratado apenas como mais uma vulnerabilidade comum.

O objetivo não é assustar o usuário com um alerta isolado. O objetivo é dar contexto para agir rápido, remover dependências perigosas, revisar exposição e manter controle sobre a cadeia de componentes usada pela aplicação.

Quando usar

Use essa leitura quando:

Situação Por que importa
O scan SCA indica categoria MALWARE O componente pode ter comportamento malicioso ou suspeito.
Há suspeita de pacote typosquatting Um pacote pode tentar imitar o nome de uma biblioteca legítima.
Foi identificado script de instalação suspeito A dependência pode executar ação indevida durante instalação ou build.
Há risco de exfiltração de dados O pacote pode tentar acessar ou enviar informações do ambiente.
Existe suspeita de dependency confusion O pacote deveria ser privado, mas pode ter sido resolvido a partir de origem pública ou incorreta.

Como executar

  1. Abra a aplicação que será avaliada.
  2. Clique em Novo scan.
  3. Selecione SCA ou uma origem por repositório com SCA habilitado.
  4. Informe nome do scan, repositório, branch ou arquivo conforme o fluxo escolhido.
  5. Execute o scan e aguarde a conclusão.
  6. Acesse Central de Riscos ASPM > Achados.
  7. Filtre por SCA e revise achados com categoria, marcador ou indicação de MALWARE quando aparecerem.

Como o resultado aparece

Quando a análise identifica malware, o achado pode aparecer com:

  • severidade crítica;
  • categoria MALWARE;
  • indicação de pacote, versão e origem;
  • recomendação operacional conforme o tipo de ameaça;
  • relatório SCA com evidências e contexto técnico.

Na listagem de aplicações, o indicador de malware considera o último scan concluído da aplicação. Se um scan histórico identificou malware, mas um scan mais recente concluído não identificou, a aplicação deixa de manter o alerta antigo como sinal ativo.

Guia visual: caminho do malware

O fluxo operacional é o mesmo de um achado SCA comum, mas a leitura precisa ser mais cuidadosa porque o alerta aponta para pacote malicioso ou suspeito.

1. Localize o achado na fila

Na Central de Riscos ASPM, entre em Achados, filtre por SCA quando necessário e procure itens com severidade ou marcador MALWARE. Confirme aplicação, pacote, prazo, último scan e status antes de abrir o detalhe.

O marcador MALWARE indica que o item deve ser analisado como ameaça de supply chain, não apenas como atualização comum de dependência.

2. Abra os detalhes do achado

No painel de detalhes, revise o bloco Ameaça confirmada. Ele resume o motivo do alerta, o tipo de ameaça e, quando disponível, o pacote correto esperado ou a orientação de validação manual.

Use o detalhe para confirmar se o alerta aponta typosquatting, pacote suspeito ou outro comportamento associado à cadeia de suprimentos.

3. Abra o relatório SCA

Clique em Abrir relatório para acessar a visão técnica. No topo do relatório, confirme componente, versão, ecossistema, aplicação, prazo e marcadores como SCA, MALWARE e dados parciais quando aparecerem.

O relatório SCA consolida os dados técnicos que sustentam a decisão de remover, substituir ou investigar o pacote.

4. Revise evidência e recomendação

Na seção do componente vulnerável, leia a descrição, tipo de ameaça, recomendação e contexto operacional. Se a tela indicar que não existe versão corrigida, a ação esperada é remover ou substituir o pacote, não tentar atualizar para uma versão inexistente.

Em malware confirmado, valide rapidamente se o pacote foi instalado, executado em build ou incluído em artefatos da aplicação.

5. Use a Análise Assistida com IA quando disponível

Quando habilitada, a Análise Assistida com IA ajuda a resumir ameaça, exposição, fatos confirmados, dados ausentes, impacto e ações recomendadas. Use como apoio técnico, não como decisão automática.

A análise assistida diferencia dados confirmados de dados parciais, o que ajuda a evitar decisão apressada sem evidência suficiente.
Use as recomendações para orientar contenção, investigação, remediação, validação e eventual rotação de credenciais.

Tipos comuns de alerta

Tipo Interpretação Ação recomendada
Typosquatting Pacote com nome parecido com dependência legítima. Remova o pacote suspeito e valide se o nome correto deveria ser outro.
Script de instalação malicioso Pacote pode executar comportamento indevido durante instalação. Remova imediatamente, revise logs de build e verifique se o script foi executado.
Exfiltração de dados Pacote pode tentar acessar ou enviar dados do ambiente. Revogue credenciais expostas, revise secrets e investigue o ambiente onde o pacote foi instalado.
Dependency confusion Dependência privada pode ter sido resolvida de fonte indevida. Confirme origem do pacote, namespace, registry e configuração de prioridade.

Como tratar

  1. Abra o achado na Central de Riscos.
  2. Confirme pacote, versão, origem e aplicação afetada.
  3. Abra o relatório técnico do SCA.
  4. Remova ou substitua o pacote suspeito.
  5. Se houver execução em pipeline ou ambiente de build, revise logs, variáveis, tokens e secrets.
  6. Rode novo SCA para confirmar que o pacote não aparece mais.
  7. Registre a decisão como correção, falso positivo ou encaminhamento conforme evidência.

Próximos passos

Feedback

Este artigo foi útil?