Sapphire Sleet ataca la cadena de suministro de npm: roba credenciales y cripto a través de dependencias comprometidas

Autor: Publicada 4 min de lectura 266 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Microsoft ha atribuido con alta confianza a la operación el reciente compromiso de la cadena de suministro de Mastra en npm a la amenaza norcoreana conocida como Sapphire Sleet (BlueNoroff), después de que un actor malicioso tomara control de una cuenta de mantenedor y publicara actualizaciones que introdujeron una dependencia maliciosa. El vector explotado combina técnicas clásicas de typosquatting —la dependencia fraudulenta "easy-day-js" imitaba la popular librería dayjs— con el abuso del hook de instalación para ejecutar un dropper que buscaba credenciales y claves de criptomonedas en entornos de desarrollo.

El mecanismo técnico es especialmente dañino para entornos de desarrolladores: la instalación de paquetes comprometidos desencadenó un postinstall hook que desplegó un dropper ofuscado, desactivó la verificación TLS, contactó servidores de mando y control y descargó un segundo estadio multiplataforma. Ese segundo binario actúa como un stealer capaz de abarcar Windows, macOS y Linux, enumerar procesos y extensiones de navegador y comprobar la presencia de hasta 166 extensiones de wallets (MetaMask, Phantom, Coinbase Wallet, entre otras), además de establecer persistencia mediante claves de registro, LaunchAgents o servicios systemd según el sistema.

Sapphire Sleet ataca la cadena de suministro de npm: roba credenciales y cripto a través de dependencias comprometidas
Imagen generada con IA.

El perfil de actividad y la reutilización de tácticas, técnicas y procedimientos —incluyendo un backdoor en PowerShell y la creación de exclusiones en Microsoft Defender— son consistentes con campañas previas atribuidas a Sapphire Sleet, y encajan con la motivación conocida del grupo: el robo de activos cripto y credenciales. Este incidente no es aislado: Microsoft ya había señalado otros compromisos en el ecosistema npm durante 2026, lo que muestra una tendencia de actores estatales explotando la confianza en mantenedores y paquetes de código abierto.

Las implicaciones son múltiples. En lo técnico, comprometer una cuenta de mantenedor o un scope amplio como @mastra permite distribuir código malicioso a muchos proyectos de forma prácticamente automática, convirtiendo a los desarrolladores en vectores para la exfiltración de secretos y tokens. En lo organizativo, erosiona la confianza en la cadena de suministro de software: organizaciones que incorporan dependencias sin controles adicionales corren el riesgo de introducir puertas traseras, pérdida de fondos y exposición de credenciales empresariales.

Las medidas inmediatas que deben tomar equipos y desarrolladores incluyen revocar tokens y credenciales que puedan haber sido expuestas, auditar máquinas de desarrollo y CI por persistencias e indicadores de compromiso, y reconstruir desde artefactos limpios si existe sospecha de infección. Es crítico también eliminar o congelar versiones comprometidas en los registros y comunicar a la comunidad afectada para evitar más instalaciones.

En paralelo, conviene aplicar controles que reduzcan la probabilidad y el impacto de futuros incidentes: habilitar autenticación multifactor y políticas de acceso mínimo en cuentas de publicación, limitar y rotar tokens de publicación con privilegios acotados, y desplegar verificación de integridad de paquetes (lockfiles y checksums) en pipelines de CI. Desactivar hooks de postinstall en entornos automatizados o ejecutarlos en sandboxes controlados reduce la superficie explotable por packages maliciosos.

Sapphire Sleet ataca la cadena de suministro de npm: roba credenciales y cripto a través de dependencias comprometidas
Imagen generada con IA.

Herramientas de análisis de composición de software (SCA), signado de paquetes, registros privados con control de acceso y la generación de SBOMs ayudan a detectar y contener dependencia comprometidas antes de que lleguen a producción. Adicionalmente, las pruebas de simulación de ataques y la monitorización de tráfico saliente pueden identificar comunicaciones con infraestructura C2 y patrones de exfiltración tempranamente. Para orientación práctica sobre seguridad en la cadena de suministro, las organizaciones pueden revisar las recomendaciones oficiales de agencias especializadas como CISA: https://www.cisa.gov/supply-chain.

Los mantenedores y administradores de paquetes también tienen responsabilidad: usar contraseñas robustas y 2FA, revisar la actividad de cuentas con permisos de publicación y auditar los cambios de dependencias antes de aceptar actualizaciones es fundamental. npm publica guías y buenas prácticas que cualquier equipo que dependa del ecosistema Javascript debería seguir: https://docs.npmjs.com/.

Este episodio reitera que la seguridad del software moderno depende tanto de la higiene individual (credenciales, MFA, entornos aislados) como de controles organizacionales (políticas de dependencia, CI seguro, monitorización y respuesta). Adoptar una defensa en profundidad y preparar procedimientos de respuesta que incluyan rotación de secretos y reconstrucción de activos compromete redunda en la capacidad para contener campañas sofisticadas como las atribuidas a Sapphire Sleet.

Cobertura

Relacionadas

Mas noticias del mismo tema.