Casi 800 paquetes npm maliciosos distribuyen un RAT multiplataforma
Casi 800 paquetes npm maliciosos distribuyen un RAT multiplataforma
Una campaña distinta de ChainDrop publicó casi 800 paquetes npm con nombres generados o typosquatting. Al ser importados, descargan NUL1DROPPER y ejecutan malware para Windows, macOS y Linux, con entrega alternativa mediante DNS TXT.
Una campaña masiva basada en paquetes señuelo
Investigadores de OpenSourceMalware identificaron una campaña que publicó más de 700 paquetes maliciosos en aproximadamente 48 horas; el recuento posterior se acercó a 800. Los nombres parecen generados automáticamente o diseñados para confundirse con dependencias legítimas, especialmente componentes asociados a SDK móviles y pagos.
La operación es independiente de ChainDrop: no se propaga modificando automáticamente paquetes mantenidos por víctimas. En este caso, el atacante llena el registro con paquetes señuelo y depende de que un desarrollador los seleccione e importe en su código.
Ejecución sin scripts de instalación
Los paquetes no necesitan los hooks preinstall o postinstall que suelen vigilar los controles de cadena de suministro. El archivo README instruye al desarrollador a cargar la biblioteca mediante require(), acción que inicia la descarga y ejecución del componente NUL1DROPPER.
El cargador funciona en Windows, macOS y Linux. Utiliza varios hosts de Cloudflare Workers para entregar el payload y conserva una ruta de respaldo que reconstruye contenido codificado desde registros DNS TXT, lo que puede eludir bloqueos limitados únicamente a dominios HTTPS conocidos.
- El paquete checkout-mobile-bnpl fue documentado como una muestra representativa.
- La carga final combina capacidades de acceso remoto y robo de información.
- En macOS, la cadena observada incorpora persistencia y descarga un beacon adicional.
Acciones recomendadas
- Auditar dependencias npm incorporadas recientemente y verificar nombre, mantenedor y fecha de publicación.
- Bloquear versiones identificadas y regenerar lockfiles desde repositorios revisados.
- Alertar sobre procesos nativos iniciados por Node.js y conexiones inusuales a workers.dev o consultas DNS TXT.
- Aislar estaciones de desarrollo que hayan importado paquetes sospechosos y rotar credenciales accesibles desde ellas.
- Aplicar allowlists de dependencias y revisión humana antes de introducir paquetes nuevos en CI/CD.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1The Hacker News ↗prensa especializada
- 2
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista