Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Hoy volvemos a ver cómo la seguridad del software se golpea con la ingeniería social y la economía del crimen organizado: investigadores han descubierto una ráfaga de paquetes maliciosos publicados en el registro de npm que, disfrazados de utilidades y librerías legítimas, proceden a robar credenciales y carteras de criptomonedas a desarrolladores y administradores desprevenidos.
El origen de la detección proviene de un análisis detallado que describe una campaña multi‑etapa: las librerías investigadas muestran durante la instalación lo que parecen ser logs auténticos de npm y añaden retardos aleatorios para simular descargas reales, hasta que saltan mensajes que indican falta de permisos de escritura en /usr/local/lib/node_modules. Ese aviso se utiliza como pretexto para solicitar la contraseña de administrador o root. Si el usuario la teclea, el siguiente paso es silencioso: se descarga un “downloader” que contacta canales en Telegram para obtener la URL del payload final y la clave para descifrarlo. El resultado es la entrega de un troyano de acceso remoto (RAT) o un stealer capaz de exfiltrar datos sensibles, incluidas credenciales de navegadores, llaves SSH, configuraciones de proveedores en la nube y monederos de criptomonedas.

ReversingLabs fue de las firmas que documentaron esta metodología y la bautizó en su informe como parte de la campaña que están rastreando. Puedes leer su análisis técnico en detalle en su blog: ReversingLabs — npm fake install logs RAT. Paralelamente, otras investigaciones públicas han encontrado patrones muy parecidos en repositorios de GitHub que primero actúan como proyectos inofensivos y, tras ganar cierta reputación, introducen scripts de instalación maliciosos que desencadenan la cadena de infección. Jamf Threat Labs ha publicado un desglose que muestra cómo estos repositorios se apoyan incluso en flujos de trabajo orientados a la IA para parecer legítimos: Jamf — GhostClaw & GhostLoader analysis.
Un aspecto particularmente preocupante es la paciencia del atacante: publicar código aparentemente benigno, acumular “stars” y actividad para crear confianza y luego actualizar o añadir un README que induzca a ejecutar un script en el equipo del desarrollador. En algunos casos el instalador incluye una variable de entorno que permite alternar entre una interfaz de instalación completa —con barras de progreso y preguntas al usuario— y un modo minimalista que solo recoge credenciales. Ese grado de sofisticación demuestra que no se trata de scripts improvisados, sino de una operación planificada para maximizar la probabilidad de engaño.
Las piezas maliciosas vistas en los informes suplantaban herramientas y SDKs comunes: desde utilidades para optimización de React hasta supuestos bots de trading y utilidades para macOS, con nombres que buscaban aprovechar confianza o relevancia temática entre desarrolladores. Las víctimas potenciales reciben instrucciones para ejecutar comandos que requieren privilegios elevados; ese momento es crítico porque permite a la cadena de ataque plantar componentes con permisos suficientes para acceder a datos protegidos y persistir en la máquina.
La exfiltración de la información también revela ingenio operativo: en algunos casos los datos robados se envían a bots de Telegram asociados a distintos “socios” según un identificador de campaña, y la monetización se completa mediante redirecciones de afiliados almacenadas en contratos inteligentes de Binance Smart Chain, de modo que el actor malicioso puede actualizar rutas y monetizar sin tocar el código del malware distribuido. Un análisis que profundiza en esta economía delictiva apareció en el blog de Panther: Panther — Phantom Menace: Ghost Loader infostealer campaign.
¿Qué lección deja todo esto para quienes trabajan con Node.js, repositorios de código y flujos de trabajo modernos? La primera es que la confianza por defecto en la cadena de suministro ya no es segura. Ejecutar scripts sugeridos en un README o introducir sudo para “optimizar el sistema” debería activar inmediatamente las alarmas. En lugar de eso, conviene comprobar qué ejecutan exactamente los scripts de instalación (los scripts postinstall en package.json), revisar la actividad y la historia del maintainer, y preferir herramientas que no requieran elevar privilegios del sistema para instalaciones globales. La documentación oficial de Node sobre gestores de paquetes y la recomendación de usar gestores de versiones como nvm para evitar instalaciones globales con sudo es un recurso útil para reducir la superficie de ataque: nvm (Node Version Manager) y las guías de Node.js sobre instalaciones seguras son buenos puntos de partida.
Además, los equipos deberían reforzar el proceso de incorporación de dependencias con revisiones automatizadas y controles: revisar paquetes que ejecutan scripts postinstall, auditar cambios en repositorios que se usan como fuentes de dependencias, y poner en marcha herramientas de seguridad de la cadena de suministro como las que proponen iniciativas comunitarias y plataformas de código. GitHub Security Lab y OpenSSF ofrecen guías y recursos para mitigar riesgos en el software supply chain: GitHub Security Lab y OpenSSF.

Si crees que has sido afectado, actúa con cautela: cambia contraseñas y claves comprometidas, revisa procesos y conexiones salientes desde la máquina afectada, y, si fue una cuenta con acceso a repositorios o infraestructuras, rota las credenciales y tokens. Reportar paquetes maliciosos al equipo de seguridad de npm y a las plataformas donde se alojaban los repositorios ayuda a cortar la diseminación; npm dispone de canales para reportar abuso y vulnerabilidades en paquetes publicados.
En última instancia, la campaña demuestra que los atacantes están adaptando sus tácticas al ecosistema de desarrollo: combinan ingeniería social, abuso de plataformas legítimas como npm y GitHub, y canales modernos de control como Telegram para construir una cadena de ataque completa. La defensa exige no solo herramientas automáticas, sino también prudencia y procesos claros a la hora de instalar software y conceder privilegios. Mantenerse informado y aplicar hábitos sencillos —no ejecutar scripts de fuentes no verificadas, evitar sudo innecesario, y auditar dependencias— reduce mucho el riesgo de convertirse en la próxima víctima.
Para ampliar información técnica y ver los hallazgos completos, revisa los informes citados de ReversingLabs, Jamf y Panther, que desmenuzan las fases de instalación, persistencia y exfiltración de estas campañas: ReversingLabs, Jamf y Panther.
Relacionadas
Mas noticias del mismo tema.

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...