Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Investigadores han documentado una nueva implante para Linux bautizada como Quasar Linux (QLNX), diseñada para comprometer estaciones de trabajo de desarrolladores y entornos DevOps con funciones que combinan rootkit, puerta trasera y robo de credenciales; su diseño sugiere un enfoque deliberado hacia ataques de cadena de suministro y persistencia a largo plazo en máquinas que tienen acceso directo a repositorios, registros de contenedores y credenciales en la nube.
Lo que hace a QLNX particularmente peligroso es su enfoque híbrido: el malware se ejecuta en memoria y borra artefactos en disco para evitar análisis forense, compila dinámicamente componentes en la máquina víctima usando gcc —incluyendo un módulo LD_PRELOAD de espacio de usuario y un componente a nivel de kernel basado en eBPF— y añade múltiples mecanismos de arranque automático (desde systemd hasta .bashrc y cron) para garantizar que sobreviva reinicios y eliminación de procesos. Además incluye un marco de control remoto con decenas de comandos, capacidades de inyección en memoria, monitorización de sistemas de ficheros, keylogging y recogida de claves SSH, tokens de nube y otros secretos.

Atacar estaciones de trabajo de desarrolladores no es casualidad: esas máquinas frecuentemente almacenan credenciales y tokens que permiten publicar paquetes a npm, PyPI o contenedores en registries, o desencadenar pipelines en CI/CD con permisos elevados. Un atacante que controle un entorno de desarrollo puede, sin necesidad de vulnerar sistemas de producción, introducir artefactos maliciosos en la cadena de suministro y propagar compromisos a gran escala; por eso la presencia de QLNX debe leerse como un recordatorio sobre la fragilidad del eslabón humano y del entorno local en la seguridad de software.
La detección en el momento del informe es baja, lo que complica la contención: pocas soluciones antivirus detectan todavía el binario y la naturaleza fileless de la amenaza dificulta los escaneos tradicionales. Por eso las defensas deben centrarse en medidas preventivas y de detección específicas para desarrolladores y pipelines: minimizar la persistencia de credenciales en máquinas personales, forzar el uso de credenciales efímeras y de corta vida para procesos automatizados, aplicar autenticación multifactor en todos los accesos a repositorios y registries, y segregar entornos de desarrollo de los entornos donde residen secretos sensibles.

En el plano operativo conviene auditar señales de compromiso que QLNX explota frecuentemente: revisar unidades y servicios systemd no autorizados, entradas inusuales en crontab, la presencia de LD_PRELOAD o /etc/ld.so.preload modificados, cambios en los módulos PAM o en /etc/pam.d, y actividad anómala de procesos que suplantan nombres legítimos. También es recomendable instrumentar detección de comportamiento en el endpoint y visibilidad a nivel de kernel, así como usar reglas que busquen compilaciones locales inesperadas (gcc invocado por procesos no habituales) o cargas de eBPF no firmadas. Si hay sospecha de compromiso, asumir que los secretos locales fueron exfiltrados y rotarlos inmediatamente; reconstruir desde imágenes limpias y restaurar claves desde fuentes seguras.
Las organizaciones deberían incorporar controles de cadena de suministro: firmar artefactos, exigir revisiones y firmas en CI, ejecutar builds en runners aislados y efímeros, y someter dependencias a escaneo antes de su publicación. Documentación y herramientas públicas ofrecen guías prácticas para endurecer pipelines y repositorios; por ejemplo, los recursos de GitHub sobre seguridad de la cadena de suministro explican buenas prácticas para proteger flujos de trabajo y dependencias https://docs.github.com/en/code-security/supply-chain-security, y los esfuerzos de agencias gubernamentales y comunidades (como CISA) contienen recomendaciones sobre gestión de riesgos en la cadena de suministro de software https://www.cisa.gov/supply-chain.
En resumen, QLNX no es solo otro troyano: es un kit complejo pensado para ocultarse, persistir y abusar de credenciales de desarrolladores para facilitar ataques a la cadena de suministro. La respuesta efectiva pasa por combinar higiene de secretos, segmentación de entornos de desarrollo, detección basada en comportamiento y prácticas de build reproducibles y firmadas; sin esas medidas, los equipos seguirán siendo un blanco privilegiado para campañas que buscan contaminar software legítimo desde su origen.
Relacionadas
Mas noticias del mismo tema.

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...