← Volver al blog

Paquetes maliciosos de npm propagan RATs y stealer

Un prolongado ataque en la cadena de suministro de npm distribuyó malware a través de 12 paquetes, 8 de los cuales eran activamente maliciosos. Estos paquetes entregaban stealer de información y troyanos de acceso remoto a desarrolladores desprevenidos.

Resumen

  • Ciberdelincuentes publicaron 12 paquetes npm desde agosto de 2023.
  • Ocho de estos paquetes fueron confirmados como portadores de malware.
  • Más de 40.000 descargas ocurrieron antes de su detección.
  • Las cargas incluían RAT Overlord y stealer de credenciales.
  • El ataque apunta a desarrolladores y entornos CI/CD.

Los investigadores de seguridad han descubierto un ataque continuo en la cadena de suministro dentro del ecosistema npm, donde los atacantes publicaron múltiples paquetes diseñados para comprometer los sistemas de los desarrolladores. Bautizada como 'MALFEX', esta campaña ha estado activa desde mediados de 2023 y destaca los riesgos persistentes en la distribución de software de código abierto.

Se cree que el actor detrás de MALFEX es un individuo único que aprovechó el modelo de confianza de npm para distribuir paquetes cargados de malware. Una vez instalados, estos paquetes despliegan Troyanos de Acceso Remoto (RATs) y cargas útiles que roban información, como Overlord, suponiendo un riesgo significativo para los entornos de desarrollo y redes empresariales.

Resumen de la campaña

  • La campaña fue descubierta independientemente por CloudSEK y Checkmarx.
  • Involucró un total de 12 paquetes, de los cuales 8 entregaban cargas maliciosas.
  • Se registraron más de 40.767 descargas de paquetes infectados.
  • Los paquetes imitaban herramientas legítimas para evitar sospechas.
  • El vector de infección se dirige principalmente a proyectos Node.js y pipelines de construcción.

Implicaciones de seguridad

  • Los ataques en la cadena de suministro explotan la confianza en los repositorios de paquetes.
  • La instalación automatizada de dependencias incrementa el riesgo de exposición.
  • Las organizaciones que usen paquetes afectados deberían auditar sus sistemas.
  • Se insta a los desarrolladores a verificar la integridad de los paquetes y mantener sus herramientas actualizadas.
  • Se recomienda monitorización continua en busca de comportamientos anómalos tras la instalación.

Fuentes

Fuentes

Novedades de seguridad por correo

Un correo resumen cuando publicamos nuevos artículos de seguridad (resumen más enlaces para leer más). Date de baja cuando quieras desde el pie del mensaje. Consulta nuestra Política de privacidad.