Ir al contenido principal
← Volver a Newlatests
Portada: Casi 800 paquetes npm maliciosos distribuyen un RAT multiplataforma
InternacionalInteligencia de Amenazas

Casi 800 paquetes npm maliciosos distribuyen un RAT multiplataforma

8 de agosto de 2026ENERIT Cyber IntelligenceSeveridad alta

Casi 800 paquetes npm maliciosos distribuyen un RAT multiplataforma

Una campaña distinta de ChainDrop publicó casi 800 paquetes npm con nombres generados o typosquatting. Al ser importados, descargan NUL1DROPPER y ejecutan malware para Windows, macOS y Linux, con entrega alternativa mediante DNS TXT.

Una campaña masiva basada en paquetes señuelo

Investigadores de OpenSourceMalware identificaron una campaña que publicó más de 700 paquetes maliciosos en aproximadamente 48 horas; el recuento posterior se acercó a 800. Los nombres parecen generados automáticamente o diseñados para confundirse con dependencias legítimas, especialmente componentes asociados a SDK móviles y pagos.

La operación es independiente de ChainDrop: no se propaga modificando automáticamente paquetes mantenidos por víctimas. En este caso, el atacante llena el registro con paquetes señuelo y depende de que un desarrollador los seleccione e importe en su código.

Ejecución sin scripts de instalación

Los paquetes no necesitan los hooks preinstall o postinstall que suelen vigilar los controles de cadena de suministro. El archivo README instruye al desarrollador a cargar la biblioteca mediante require(), acción que inicia la descarga y ejecución del componente NUL1DROPPER.

El cargador funciona en Windows, macOS y Linux. Utiliza varios hosts de Cloudflare Workers para entregar el payload y conserva una ruta de respaldo que reconstruye contenido codificado desde registros DNS TXT, lo que puede eludir bloqueos limitados únicamente a dominios HTTPS conocidos.

  • El paquete checkout-mobile-bnpl fue documentado como una muestra representativa.
  • La carga final combina capacidades de acceso remoto y robo de información.
  • En macOS, la cadena observada incorpora persistencia y descarga un beacon adicional.

Acciones recomendadas

  • Auditar dependencias npm incorporadas recientemente y verificar nombre, mantenedor y fecha de publicación.
  • Bloquear versiones identificadas y regenerar lockfiles desde repositorios revisados.
  • Alertar sobre procesos nativos iniciados por Node.js y conexiones inusuales a workers.dev o consultas DNS TXT.
  • Aislar estaciones de desarrollo que hayan importado paquetes sospechosos y rotar credenciales accesibles desde ellas.
  • Aplicar allowlists de dependencias y revisión humana antes de introducir paquetes nuevos en CI/CD.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
    The Hacker News ↗
    prensa especializada
  2. 2

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista