Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Trend Micro ha detallado un implante para Linux que apunta específicamente a entornos de desarrollo y operaciones, bautizado como Quasar Linux RAT (QLNX); su diseño combina robo sistemático de credenciales con técnicas de ocultación avanzadas, lo que lo convierte en una amenaza especialmente peligrosa para la cadena de suministro del software.
A diferencia de muchas piezas de malware generales, QLNX se centra en extraer secretos que suelen residir en máquinas de desarrolladores y pipelines: tokens de NPM y PyPI, credenciales de Git y cloud, ficheros .env y configuraciones de Kubernetes y Docker, entre otros. La obtención de cualquiera de esos elementos permite a un atacante publicar paquetes maliciosos, tomar control de infraestructura en la nube o moverse lateralmente a través de CI/CD, con potencial de causar un “efecto dominó” en proyectos y dependencias.

Lo que hace particularmente inquietante a QLNX es su combinación de técnicas: ejecución fileless desde memoria, camuflaje como hilos de kernel (por ejemplo kworker), y una arquitectura de persistencia redundante (systemd, crontab, modificaciones en .bashrc y otras). Además emplea dos niveles de rootkit —un rootkit en espacio de usuario mediante LD_PRELOAD y un componente en kernel que usa eBPF para ocultar procesos, ficheros y puertos—, y un backdoor que intercepta credenciales en procesos de autenticación PAM. Esa mezcla permite permanecer silencioso durante largos periodos y capturar credenciales en claro justo cuando el usuario se autentica.
Desde el punto de vista operativo, QLNX soporta docenas de comandos remotos para gestionar ficheros, inyectar código, tomar pantallazos, registrar teclas y establecer túneles TCP/SOCKS, lo que lo convierte en una herramienta completa para control remoto y exfiltración. También puede cargar módulos en cada proceso dinámicamente enlazado para capturar tokens, y mantiene comunicación persistente con su infraestructura de mando y control por TCP, HTTPS y HTTP.
Las implicaciones para desarrolladores, mantenedores de paquetes y equipos de seguridad son claras: una máquina comprometida no solo pone en riesgo el código local, sino que puede contaminar repositorios públicos y pipelines automatizados. Un atacante con permisos de publicación en NPM o PyPI puede introducir versiones maliciosas que se propagan a multitud de proyectos y usuarios.
Para mitigar el riesgo inmediato, es imprescindible proteger los secretos y asumir que cualquier estación de trabajo puede ser objetivo. Entre las medidas prácticas están rotar y revocar tokens potencialmente expuestos, mover credenciales a vaults gestionados (secret managers) con acceso temporal y limitado, y reemplazar tokens de larga duración por mecanismos de identidad federada para CI (por ejemplo OIDC) que evitan almacenar secretos en ficheros locales.
Desde el punto de vista de detección y respuesta, conviene revisar artefactos y comportamientos que QLNX abusa: verificar variables LD_PRELOAD y módulos PAM sospechosos, auditar entradas inusuales en systemd y cron, comprobar la presencia de hilos/procesos que imitan al kernel, y monitorizar uso de eBPF o mapas BPF que no estén justificados por herramientas legítimas. Las soluciones EDR modernas y el monitoreo de integridad pueden ayudar, pero también es necesario aislar agentes de build y usar entornos efímeros para minimizar la posibilidad de persistencia y robo de credenciales.

La estrategia a medio plazo debe centrarse en reducir la exposición de la cadena de suministro: exigir firma de paquetes, habilitar procesos de revisión de dependencias, implementar builds reproducibles y aplicar controles de acceso mínimos en los pipelines. Para organizaciones críticas, la respuesta ante un incidente de este tipo puede requerir rehacer agentes de build y estaciones comprometidas desde medios confiables, y realizar una investigación forense que incluya captura de memoria para detectar ejecuciones fileless.
QLNX pone de manifiesto dos tendencias que debemos abordar con prioridad: por un lado, la explotación de credenciales almacenadas en entornos de desarrollo; por otro, el uso de tecnologías legítimas (LD_PRELOAD, eBPF, PAM) como vectores de ocultación. Para profundizar en cómo funciona eBPF y por qué su abuso complica la detección, puede consultarse la documentación y recursos en ebpf.io. Para entender las técnicas de robo de credenciales y los patrones de ataque que los equipos defensores deben vigilar, la matriz ATT&CK de MITRE es un recurso útil: https://attack.mitre.org/techniques/T1552/.
En resumen, QLNX no es sólo otro malware para Linux: es un recordatorio de que los desarrolladores y sus máquinas forman parte del perímetro de seguridad. La combinación de controles técnicos, buenas prácticas en gestión de secretos y procesos de hardening en CI/CD es la única forma realista de limitar el alcance de amenazas que buscan precisamente nuestros tokens y pipelines para propagarse.
Relacionadas
Mas noticias del mismo tema.

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...