Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Investigadores de seguridad han identificado una nueva oleada de paquetes maliciosos en el ecosistema npm que apuntan a desarrolladores que usan la herramienta de construcción frontend Vite. La campaña, denominada por algunos analistas como ViteVenom, forma parte de una operación mayor vinculada con lo que se conoce como ChainVeil y muestra una evolución táctica importante: el abuso directo del ecosistema de paquetes para introducir un cargador (loader) que obtiene y lanza un troyano de acceso remoto (RAT) desde una infraestructura de mando y control (C2) basada en múltiples blockchains.
La importancia técnica del ataque radica en el método de entrega. En lugar de exfiltrar el payload desde dominios o servidores tradicionales que se pueden cerrar, el código malicioso consulta transacciones públicas en cadenas como Tron y Binance Smart Chain, decodifica datos incrustados en campos de transacción, y así recupera punteros hacia el siguiente estadio del malware. Este enfoque convierte a las blockchains públicas en una especie de capa de almacenamiento distribuido e inmune a la toma directa por parte de las autoridades, y dificulta las medidas habituales de interrupción de la infraestructura atacante.

Los paquetes detectados se publicaron a finales de junio y principios de julio de 2026 y fueron diseñados para parecer parte del ecosistema Vite mediante nombres con alcance (scoped) que emulan el namespace oficial. Entre los paquetes identificados aparecen menciones a paquetes con prefijos similares a @vitejs y variantes que incluyen cadenas como vite-tree, vite-ui y vite-ts, publicados bajo distintos mantenedores y con cifras de descargas que van desde decenas hasta más de mil. El uso de nombres con alcance para fingar pertenencia al proyecto oficial es un cambio táctico que aumenta la probabilidad de que un desarrollador los importe sin sospecha.
Otro rasgo alarmante es que el código malicioso no se dispara durante la instalación, sino al importar la dependencia en tiempo de ejecución. Esto reduce la eficacia de muchas soluciones de seguridad que analizan hooks de instalación o firmas de archivos en repositorios de paquetes, porque el comportamiento dañino emerge solo cuando el código forma parte del bundle o se ejecuta en la aplicación del desarrollador.
Las implicaciones para proyectos y organizaciones son claras: la cadena de suministro de software no es ya un vector teórico sino un campo operativo donde los atacantes exploran técnicas sofisticadas para persistir y evadir la interrupción. La dependencia de infraestructuras públicas como blockchains para almacenar punteros y cargas dificulta tanto la detección como el bloqueo tradicional, y obliga a repensar controles preventivos y de respuesta ante incidentes en entornos de desarrollo y CI/CD.
Si sospechas que tu proyecto puede estar afectado, las acciones inmediatas y prácticas recomendadas incluyen eliminar cualquier paquete comprometido, auditar de forma exhaustiva las dependencias y los archivos de configuración del entorno shell (por ejemplo .bashrc, .zshrc y .profile) en busca de modificaciones no autorizadas, y rotar credenciales que puedan haberse filtrado. A mediano plazo conviene fortalecer políticas de gobernanza de dependencias: usar archivos de bloqueo (lockfiles) verificables, exigir revisiones de dependencias para merges en repositorios, aplicar restricciones egress en entornos de CI para limitar conexiones salientes no autorizadas, y mantener inventarios SBOM actualizados para saber qué componentes están en uso. La combinación de controles preventivos en la fase de desarrollo y detección de comportamiento en tiempo de ejecución es clave.

Herramientas de análisis de composición de software (SCA) y escaneo de paquetes pueden ayudar a detectar señales de riesgo, pero hay que complementarlas con políticas humanas: verificar la procedencia de los mantenedores, exigir autenticación multifactor para cuentas de publicación y observar patrones inusuales de importación en los repositorios. También es prudente incorporar reglas de bloqueo para llamadas salientes hacia nodos y APIs asociadas con las blockchains utilizadas por los atacantes y monitorizar tráfico DNS y HTTP en busca de comunicaciones a servidores de C2 conocidos.
Para quienes desarrollan con Vite, es recomendable revisar la documentación oficial y las prácticas de seguridad del ecosistema, y limitar la adopción de paquetes que no cuenten con historial y mantenedores verificables. Puedes empezar por consultar la web oficial de Vite en https://vitejs.dev/ y repasar buenas prácticas de seguridad en la cadena de suministro en proyectos como OWASP Software Supply Chain: https://owasp.org/www-project-software-supply-chain-security/. Para quienes gestionan dependencias a escala empresarial, servicios de terceros que ofrecen escaneo y monitoreo continuo de paquetes, como Snyk o las herramientas de seguridad de los registros de paquetes, pueden formar parte de una estrategia más amplia de mitigación.
Finalmente, esta campaña refuerza una lección que ya es habitual en seguridad: no existe una solución única. Detección, prevención y respuesta deben integrarse con gobernanza del desarrollo y controles de red para mitigar el riesgo que suponen las cadenas de suministro modernas. Quienes mantienen proyectos públicos y los consumidores de paquetes deben asumir que cualquier dependencia nueva requiere verificación y que la visibilidad continua sobre el comportamiento de las aplicaciones en producción es indispensable para contener incidentes de este tipo.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...