Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Hace poco, la comunidad de desarrollo se despertó con la noticia de que una de las bibliotecas más utilizadas en el ecosistema JavaScript fue manipulada en la cadena de suministro. El mantenedor principal del paquete Axios, con descargas semanales que rondan los cientos de millones, confirmó que su cuenta fue comprometida luego de una campaña de ingeniería social extremadamente dirigida. El ataque, atribuido a actores norcoreanos identificados como UNC1069, no fue un golpe al azar: fue una operación planificada para ganar acceso a una cuenta con capacidad de publicar paquetes y, desde ahí, propagar código malicioso.
Según la reconstrucción del propio mantenedor, los atacantes se hicieron pasar por figuras reales de una empresa conocida, clonando tanto la identidad visual como la presencia online del fundador para generar confianza. Le invitaron a un espacio de trabajo en Slack que, a simple vista, parecía legítimo: la apariencia, los canales y hasta las publicaciones emulaban actividad verídica. Después concertaron una reunión por Microsoft Teams. Durante esa llamada, al ingresar, apareció un mensaje falso indicando que había un componente desactualizado y que requería una actualización. Al aceptar esa operación se ejecutó un troyano de acceso remoto que dio al atacante control sobre la máquina y, a partir de ahí, la posibilidad de robar las credenciales necesarias para publicar en npm.

Con esas credenciales, los adversarios subieron dos versiones contaminadas del paquete Axios (1.14.1 y 0.30.4), que incluían un implante conocido como WAVESHAPER.V2. El resultado fue que miles de proyectos, y por extensión millones de aplicaciones, pudieron verse expuestos a un código malicioso simplemente por incorporar una dependencia ampliamente confiada. Este tipo de incidentes pone de manifiesto una vulnerabilidad estructural: cuando una biblioteca tan central en el ecosistema JavaScript se ve comprometida, la superficie de impacto alcanza no solo a dependientes directos sino también a cadenas transitivas completas.
Los detalles del modus operandi coinciden con iridiscencias investigativas previas sobre UNC1069 y un grupo relacionado denominado BlueNoroff, y guardan similitudes con una campaña documentada por firmas de seguridad el año pasado bajo el nombre GhostCall. Organizaciones como Kaspersky y la firma Huntress han venido documentando cómo estos actores han dirigido ataques sofisticados contra personas influyentes en criptomonedas, capital riesgo y ahora, de forma más preocupante, hacia mantenedores de software de código abierto.
El caso de Axios ilustra que la amenaza no siempre llega por la explotación técnica de un servidor; muchas veces es el factor humano el eslabón más débil. Los atacantes invierten en recrear una apariencia de normalidad: crean espacios de colaboración con branding adecuado, comparten enlaces plausibles y ensayan interacciones que reducen la suspicacia de la víctima. Esa atención al detalle convierte en extremadamente efectivo algo tan simple como una invitación a Slack o una llamada por Teams.
Frente a esto, el mantenedor afectado ha detallado varias contramedidas que pueden ayudar a mitigar riesgos similares: limpiar y reinstalar dispositivos comprometidos, rotar todas las credenciales, usar flujos de publicación más robustos que reduzcan la dependencia en credenciales persistentes y adoptar prácticas en las acciones de integración continua que limiten la capacidad de publicar automáticamente. También se han propuesto mecanismos como lanzamientos inmutables y el uso de protocolos de identidad más modernos (por ejemplo, OIDC) para firmar y autorizar publicaciones, lo que dificulta que un atacante que robe una contraseña publique paquetes en nombre de otro.
Las repercusiones prácticas no son triviales. En palabras de investigadores del ecosistema, este episodio demuestra lo complicado que resulta razonar sobre la exposición en proyectos JavaScript modernos, donde la resolución de dependencias y la enorme cantidad de paquetes reutilizables hacen que una sola pieza comprometida pueda causar efectos en cadena. Por eso, más allá de las correcciones puntuales, la comunidad y las plataformas que la sostienen están obligadas a repensar los procesos de confianza, la gestión de cuentas con privilegios de publicación y las herramientas que protegen la integridad del software que millones de desarrolladores y usuarios finales emplean cada día.

Para quienes gestionan proyectos de código abierto, el aprendizaje es claro: la seguridad debe abordarse como un aspecto operativo continuo. Revisar las políticas de acceso, minimizar el número de dispositivos autorizados, emplear autenticación multifactor fuerte y instrumentar detección temprana de comportamientos anómalos son pasos que ayudan a reducir la probabilidad y el impacto de una intrusión. Además, seguir investigaciones y análisis de firmas especializadas, como los trabajos publicados por Kaspersky, Huntress o los comunicados de las propias plataformas de paquetes, aporta contexto y recomendaciones prácticas para reforzar defensas.
Este incidente con Axios no es un llamado a paralizar la innovación ni a disminuir la confianza en el software libre, sino a aprender colectivamente: la cadena de suministro del software es un objetivo atractivo por su eficiencia para escalar daño, y protegerla exige coordinar mejores prácticas técnicas, controles operativos y, sobre todo, mayor conciencia sobre las tácticas de ingeniería social que hoy emplean actores cada vez más profesionales.
Si quieres profundizar, la página del proyecto en GitHub y el registro del paquete en npm son buenos puntos de partida para comprobar actualizaciones. Para entender el contexto de las campañas atribuidas a estos grupos y sus técnicas, los análisis de centros de investigación y empresas de ciberseguridad como Kaspersky y Huntress ofrecen informes detallados y recomendaciones operativas.
Relacionadas
Mas noticias del mismo tema.

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...