Paquete npm comprometido distribuye malware que roba credenciales
El paquete npm tensorlake fue secuestrado para distribuir el gusano Shai-Hulud, que roba credenciales y ejecuta código remoto. Se insta a los desarrolladores a verificar la integridad del paquete de inmediato.
Resumen
- El paquete npm tensorlake (v0.5.144) fue comprometido en un ataque de cadena de suministro.
- El código malicioso recolecta credenciales, filtra secretos y habilita ejecución remota.
- Ataque vinculado a la campaña de malware ChainDrop/Shai-Hulud.
- Más de 7.000 descargas semanales ponen en riesgo a muchos desarrolladores.
- Las organizaciones deben auditar sus dependencias y revocar secretos expuestos.
Un paquete npm ampliamente utilizado llamado tensorlake ha sido comprometido en un sofisticado ataque de cadena de suministro. Los investigadores de seguridad identificaron que la versión 0.5.144 del SDK de TypeScript incluye malware ofuscado diseñado para robar credenciales, filtrar secretos y permitir acceso remoto persistente.
Este incidente forma parte de una campaña más amplia rastreada como ChainDrop y Shai-Hulud, que tiene como objetivo los ecosistemas de desarrolladores para obtener acceso no autorizado a sistemas empresariales. Con más de 7.000 descargas semanales, el impacto podría ser significativo en equipos de desarrollo que dependen de esta librería.
Cómo funciona el ataque
- La versión maliciosa del paquete contiene JavaScript ofuscado que se ejecuta tras la instalación.
- Escanea el entorno del host en busca de credenciales almacenadas, claves API y tokens de la nube.
- Los datos robados son enviados a dominios controlados por los atacantes mediante solicitudes HTTP.
- El malware logra persistencia modificando perfiles de shell o scripts de inicio.
- La capacidad de ejecución remota de comandos permite a los atacantes mantener acceso prolongado.
Qué deben hacer los desarrolladores
- Comprobar de inmediato si su proyecto utiliza tensorlake versión 0.5.144 y eliminarlo.
- Auditar todas las instalaciones recientes de npm en busca de actividad sospechosa o paquetes desconocidos.
- Revocar y rotar cualquier secreto, token o credencial que pueda haber sido expuesto.
- Habilitar la autenticación de dos factores (2FA) en todas las cuentas y servicios críticos.
- Utilizar herramientas automatizadas para monitorear árboles de dependencias en busca de paquetes maliciosos conocidos.
Fuentes
Fuentes
Novedades de seguridad por correo
Un correo resumen cuando publicamos nuevos artículos de seguridad (resumen más enlaces para leer más). Date de baja cuando quieras desde el pie del mensaje. Consulta nuestra Política de privacidad.