O «Threat Intelligence feed» abrange tudo, desde listas de bloqueio de IOCs de rede até ao rastreio da dark web. Cada vez mais, refere-se à inteligência de pacotes de código aberto, o segmento abordado neste artigo.
ataques à Supply chain apareceram quase semanalmente em 2026, incluindo a violação, em agosto, do keyv, uma biblioteca de cache com cerca de 127 milhões de downloads semanais. As ferramentas de correspondência de CVE não detectam isto. O malware raramente recebe um CVE, uma vez que os CVEs se destinam a vulnerabilidades em software legítimo. Os pacotes maliciosos são normalmente retirados em poucas horas, antes mesmo de qualquer base de dados pública conseguir registar a vulnerabilidade. Esses bancos de dados também enfrentam dificuldades e, desde abril de 2026, o National Vulnerability Database analisa apenas na íntegra os CVEs mais críticos.
No segundo trimestre de 2026, Aikido a Intel confirmou 19 500 pacotes maliciosos. Na ausência de uma opção disponibilizada ao público, as empresas e organizações intervieram para preencher essa lacuna, com o objetivo de acompanhar o surgimento de malware à medida que este aparece. Os feeds abaixo diferem principalmente na rapidez com que detetam uma ameaça e na capacidade de a bloquear logo na instalação.
Neste artigo, comparamos:
- Aikido Intel: A melhor opção para o alerta precoce sobre pacotes maliciosos e vulnerabilidades ainda não divulgadas em 20 ecossistemas
- Socket Threat Feed: Ideal para equipas que se concentram no comportamento dos pacotes ao nível do PR e da instalação
- Snyk Base de dados de segurança: Ideal para equipas que já utilizam o Snyk e que pretendem obter informações sobre vulnerabilidades nos seus scanners existentes
- OSV.dev: A melhor fonte de referência gratuita para vulnerabilidades divulgadas e malware comunicado
- Spectra Intelligence (ReversingLabs): A melhor opção para equipas sujeitas a regulamentação que necessitam de uma análise forense aprofundada de ficheiros binários e artefactos
{{cta}}
Que feeds do « Threat Intelligence » deve selecionar?
Se precisar de um alerta precoce sobre pacotes de código aberto maliciosos
- Aikido Intel: Analisa e monitoriza tanto malware como vulnerabilidades ainda não divulgadas em diversos ecossistemas e publica um feed aberto, incluindo pacotes análise de comportamento
- Socket Feed de ameaças: análise de comportamento sobre o que um pacote faz
Se pretender informações sobre vulnerabilidades de código aberto para o seu fluxo de trabalho de desenvolvimento e « AppSec »
- Aikido Intel: Identifica vulnerabilidades pré-CVE e não divulgadas, juntamente com malware, num único feed, disponível através de uma API e do bloqueio na fase de instalação da Safe Chain
- Snyk Base de dados de segurança: Oferece uma base de dados de recomendações bem desenvolvida e intimamente ligada à sua plataforma
Se quiseres um feed sem custos para começar, consumível por máquinas
- Aikido Intel: Feed « Threat Intelligence » sobre a cadeia de abastecimento de código aberto
- OSV.dev: Reúne vulnerabilidades conhecidas de software de código aberto (OSS) gratuitamente, mas baseia-se no sistema CVE e a deteção ocorre após a divulgação
Se precisar de verificar ficheiros binários e artefactos de terceiros
- Spectra Intelligence (ReversingLabs): Reputação de ficheiros e análise de malware com base num vasto conjunto de amostras, útil para ficheiros binários e software de fornecedores
Aspetos em que as publicações do « Threat Intelligence » ficam frequentemente aquém das expectativas
- A maioria dos feeds baseia-se em dados do CVE, pelo que um pacote vulnerável só é sinalizado depois de ter sido divulgado e de lhe ter sido atribuído um ID. Nessa altura, a versão maliciosa já está em circulação há horas ou dias.
- Os dados públicos subjacentes a muitos feeds estão a tornar-se cada vez mais escassos: desde abril de 2026, o NIST já não enriquece totalmente a maioria das CVEs no NVD, pelo que qualquer feed que o espelhe herda entradas sem pontuação de gravidade e sem dados sobre as versões afetadas. A qualidade de um feed depende da qualidade da fonte de onde se alimenta, e as principais fontes públicas já não conseguem acompanhar o volume de dados.
- O malware e as vulnerabilidades são problemas distintos, e muitos canais de atualizações só tratam bem de um deles. Um verificador de vulnerabilidades que procura falhas em código legítimo não irá sinalizar um pacote que foi comprometido e que agora está a tentar roubar o teu token do npm.
- A cobertura tende a limitar-se aos principais registos de pacotes, pelo que o GitHub Actions e as lojas de extensões ficam de fora, apesar de os atacantes distribuírem ativamente malware em ambos.
- Os feeds apenas de alerta avisam-no de que algo está errado só depois de o pacote já estar incluído na sua compilação. Como não há verificação na altura da instalação, a deteção surge demasiado tarde para se poder fazer alguma coisa a esse respeito.
- Muitas vezes, a informação fica restrita à plataforma do próprio fornecedor, pelo que não é possível integrá-la nas ferramentas ou nos agentes de IA que já utiliza.
Principais feeds do « Threat Intelligence »
Aikido Intel

O que faz: Aikido Intel é um feed aberto em tempo real que monitoriza malware e vulnerabilidades ainda não divulgadas em mais de quatro milhões de pacotes de código aberto em 20 ecossistemas. Estes incluem o npm, o PyPI, o Maven e o Go, bem como o GitHub Actions, o VS Code, as lojas de extensões para navegadores e os plugins do WordPress.
Por que se destaca: Aikido A Intel analisa o que o código dos pacotes faz. Os novos pacotes são desofuscados e verificados em relação às regras do Opengrep e do YARA-X. Os pacotes npm também são executados num ambiente de teste (sandbox). A IA rastreia o comportamento nos ficheiros e tudo o que não puder ser descartado como seguro é encaminhado para os investigadores de segurança da Aikido, que tomam a decisão final manualmente. Essa equipa redige as regras de deteção e monitoriza o fluxo de trabalho 24 horas por dia a partir de três continentes. A Intel detetou precocemente o s1ngularity/nx e ambas as ondas do Shai-Hulud e, durante a segunda onda, o investigador de segurança principal Charlie Eriksen publicou a lista de mais de 400 pacotes npm infetados que outras equipas de investigação utilizaram para corroborar as suas próprias descobertas. O trabalho da equipa é regularmente citado pelo KrebsOnSecurity. O Packagist bloqueia as transferências do Composer quando o feed sinaliza uma vulnerabilidade. O relatório « AppSec » de 2026 da Latio destacou o seu trabalho em matéria de vulnerabilidades antes da divulgação.
No que diz respeito às vulnerabilidades, a Intel analisa os registos de alterações dos pacotes de código aberto para identificar correções de segurança que os mantenedores lançam discretamente e publica-as com IDs « Aikido », mesmo quando não lhes é atribuído um CVE. Além de enriquecer a base de dados de vulnerabilidades, a Intel envia as descobertas relevantes para o processo de criação de patches, a fim de alimentar as Bibliotecas «Aikido ». Os clientes do « Aikido » recebem a correção sob a forma de uma variante corrigida e compatível da mesma versão do pacote, sem sequer terem de verificar eles próprios o feed de vulnerabilidades. Cada vulnerabilidade não divulgada é analisada e validada por um dos engenheiros de segurança do Aikido antes de ser publicada com um ID de vulnerabilidade do Aikido e uma pontuação de gravidade.
A Intel também está por trás do Safe Chain, que oferece bloqueio gratuito durante a instalação, e do Device Protection, que aplica esse bloqueio nos computadores dos programadores e o alarga às extensões de IDE e de navegador.
O que é preciso saber: A navegação e a pesquisa são gratuitas em intel.aikido.dev, e as equipas que pretendam utilizar os dados podem adquirir uma licença para aceder à base de dados completa através da API comercial. A cobertura limita-se à cadeia de abastecimento de código aberto, pelo que o feed não inclui indicadores de comprometimento (IOCs) de rede nem atribuição de autoria a adversários.
Socket Feed de ameaças
O que faz: Um feed comercial de pacotes maliciosos e suspeitos, detetados pela análise realizada pelo Socket em registos de código aberto, tais como o npm, o PyPI, o Maven e o Go.
Por que se destaca: O Socket analisa o que o código dos pacotes faz. Identifica scripts de instalação, chamadas de rede, acesso ao sistema de ficheiros, ofuscação e execução de shell. Essa abordagem comportamental deteta «typosquats» e contas de mantenedores sequestradas antes de estas darem origem a CVEs. As descobertas são também transferidas para a aplicação do GitHub, a CLI e o firewall de dependências do Socket.
O que é preciso saber: O feed está alojado no nível empresarial do Socket, pelo que a maioria das equipas mais pequenas acede-lhe através do produto e nunca utiliza a API em bruto. Centra-se no comportamento malicioso, o que deixa as vulnerabilidades não divulgadas em pacotes legítimos com menor cobertura. A IA do Socket assinala um pacote assim que os seus sinais comportamentais são detetados, e a revisão humana ocorre depois de essa marcação ser tornada pública. Este processo permite que os alertas sejam emitidos rapidamente, mas também significa que, por vezes, pacotes legítimos são sinalizados, e os seus responsáveis têm de contestar a classificação antes que esta seja removida.
Snyk Base de dados de segurança
O que faz: A base de dados de vulnerabilidades selecionada doSnyk abrange pacotes de código aberto nos principais ecossistemas, bem como imagens base do container . O público pode consultá-la em security.snyk.io.
Por que se destaca: A equipa de investigação do Snyk adiciona alertas para além dos do NVD, incluindo problemas identificados na sua própria investigação. Cada entrada é complementada com informações sobre gravidade, maturidade da exploração e orientações para a correção, tais como a versão mínima segura. Esse contexto orienta a priorização e os pedidos de atualização automatizados do Snyk.
O que é preciso saber: A base de dados existe para alimentar a plataforma Snyk, e o acesso programático é geralmente fornecido através de uma licença Snyk , em vez de ser um feed autónomo. Está centrada em vulnerabilidades, pelo que a sua cobertura de pacotes maliciosos é mais restrita do que a dos feeds dedicados a malware. As equipas que não utilizam o Snyk obtêm um valor limitado para além do site público.
OSV.dev
O que faz: Uma base de dados de vulnerabilidades e uma API gratuitas, geridas pela Google. Agrega alertas de segurança do GitHub Security Advisories, PyPA, RustSec, Go e de muitas distribuições Linux no esquema aberto OSV.
Por que se destaca: O esquema associa as vulnerabilidades a versões exatas de pacotes e intervalos de commit, o que reduz os falsos positivos em comparação com a correspondência baseada em CPE. É fácil de consultar em CI e integra-se com o OSV-Scanner, de código aberto. Inclui ainda relatórios de pacotes maliciosos do projeto OpenSSF Malicious Packages.
O que é preciso saber: a OSV é um agregador, pelo que apenas tem conhecimento do que as fontes a montante publicam, e a sua cobertura e periodicidade dependem da divulgação da informação. Não dispõe de equipa de investigação interna, nem de orientações fixas, nem de um SLA. É uma base de referência gratuita sólida sobre a qual se podem sobrepor outros feeds, não sendo uma fonte de alerta precoce.
Spectra Intelligence (ReversingLabs)
O que faz: O serviço comercial « Threat Intelligence » da ReversingLabs . Fornece informações sobre a reputação de ficheiros, classificação de malware e dados sobre indicadores, a partir de um corpus de dezenas de milhares de milhões de ficheiros analisados, disponibilizados através de APIs e feeds.
Por que se destaca: A sua análise estática descompacta ficheiros binários, instaladores, arquivos e documentos para classificar ameaças sem os executar. Isso permite obter conclusões sobre artefactos que os feeds ao nível do pacote nunca detectam. As equipas de SOC utilizam-no para enriquecer os fluxos de trabalho de SIEM, SOAR e TIP com hashes de ficheiros, indicadores de rede e nomes de ameaças.
O que é preciso saber: Foi concebido para equipas de SOC e de análise de malware, em vez de para fluxos de trabalho de programadores, e os preços destinam-se exclusivamente a empresas. A ReversingLabs disponibiliza a sua análise da cadeia de abastecimento de software separadamente, no Spectra Assure. É de esperar que o trabalho de integração traga valor para além das pesquisas de hash.
Como escolher um feed do Threat Intelligence
- Decida o que precisa de ser abrangido: os feeds de malware detetam pacotes criados para o atacar. Os feeds de vulnerabilidades detetam falhas em código legítimo. Alguns feeds fazem uma coisa, outros fazem ambas, e a maioria das equipas precisa de ambas.
- Decida se precisa de sinais de pré-divulgação: uma base de dados de problemas conhecidos apenas o informa sobre vulnerabilidades depois de alguém as ter comunicado. Muitos responsáveis pela manutenção corrigem problemas de segurança sem os divulgar. Se quiser saber dessas vulnerabilidades, precisa de um feed que analise as alterações no código, e não de um que aguarde os CVEs.
- Verifique a cobertura do ecossistema para além dos registos de pacotes: o npm e o PyPI são os que recebem mais atenção, mas os atacantes também têm como alvo extensões de IDE, extensões de navegador e GitHub Actions. Um feed que se limita aos registos não detecta as superfícies de ataque ativas.
- Compare a versão gratuita com a comercial: os feeds gratuitos são suficientes para consultas de referência e como ponto de partida. O acesso comercial é importante quando necessita de utilização programática em grande escala, acordos de nível de serviço (SLA) ou dados integrados nas suas próprias ferramentas. Decida se precisa de uma API ou apenas de um feed pesquisável.
- Tenha em conta a velocidade e a taxa de falsos positivos: ataques à Supply chain movem-se em horas, pelo que o tempo de deteção é a métrica fundamental. Um feed rápido que inunde a sua equipa com falsos positivos acaba por ser ignorado; por isso, verifique como é que os resultados são validados.
- Verifique como é aplicada a imposição de regras: algumas ferramentas protegem apenas as instalações que são executadas através de um wrapper ou de um comando específico. Os programadores podem ignorar o wrapper, utilizar um gestor de pacotes diferente ou efetuar a instalação a partir de um computador onde este não esteja configurado. A imposição de regras no próprio dispositivo abrange todas as instalações, independentemente da forma como são executadas.
- Verifique se o feed o ajuda a corrigir o que deteta: uma detecção continua a exigir que alguém atualize o pacote e resolva as dependências transitivas. Algumas ferramentas limitam-se a emitir um alerta, enquanto outras fornecem a correção. As bibliotecas « Aikido », por exemplo, aplicam patches de segurança à versão que fixou e enviam um ficheiro de bloqueio limpo como um pedido de fusão, incluindo para dependências em fim de vida que não podem ser atualizadas.
Conclusão
Os feeds de código aberto Threat Intelligence monitorizam pacotes maliciosos e vulneráveis à medida que são publicados, proporcionando às equipas uma forma de sinalizar ou bloquear dependências de risco. Para essa função, Aikido Intel é o sistema de alerta precoce mais eficaz desta lista:
- É frequentemente um dos primeiros a detetar um ataque à cadeia de abastecimento, normalmente poucos minutos após uma versão maliciosa ter sido colocada em funcionamento.
- Permite acompanhar malware e vulnerabilidades pré-CVE num único feed.
- A base de dados completa está disponível para licenciamento através de uma API comercial.
- Alimenta o Safe Chain para o bloqueio gratuito durante a instalação e o Device Protection para a aplicação das regras em todos os computadores dos programadores.
- Alimenta as Bibliotecas « Aikido », pelo que os pacotes com vulnerabilidades detetadas recebem versões corrigidas no prazo de um dia. O «Pin & Protect» garante que a sua infraestrutura dispõe sempre das correções mais atualizadas na versão do pacote que prefere utilizar.
{{walkthrough}}

