El ecosistema NPM bajo asedio: Importantes ataques a la cadena de suministro tienen como objetivo los frameworks Axios y Mastra.

Actualización definitiva: 06/22/2026
  • Bibliotecas de alto perfil como Axios y Mastra Los sistemas se vieron comprometidos mediante el secuestro de cuentas de mantenedores, lo que afectó a millones de descargas semanales.
  • Los atacantes utilizaron métodos sofisticados. ganchos postinstalación para instalar puertas traseras multiplataforma y robar credenciales confidenciales de los entornos de desarrollo.
  • Actores de amenazas, incluidos aquellos vinculados a grupos norcoreanos, están explotando cada vez más la confianza en las dependencias de código abierto en lugar de buscar fallos de software.
  • Los expertos en seguridad recomiendan Deshabilitar los scripts del ciclo de vida y la implementación de estrictos controles de salida de red para mitigar el impacto de los paquetes infectados.

Análisis de seguridad de la cadena de suministro de npm

Los desarrolladores están descubriendo por las malas que panorama del desarrollo moderno El sector tecnológico se está convirtiendo cada vez más en un campo minado donde una sola contraseña olvidada puede comprometer miles de proyectos. Recientemente, se ha producido un aumento masivo de incidentes en la cadena de suministro, lo que demuestra que incluso las herramientas más fiables de un desarrollador pueden volverse en su contra en cuestión de minutos sin que nadie se dé cuenta hasta que sea demasiado tarde.

Los datos actuales sugieren que estamos presenciando un cambio fundamental en la forma en que operan los hackers, ya que se alejan de las vulnerabilidades tradicionales para centrarse en... seguridad de la cadena de suministroAl infiltrarse en los ecosistemas de plataformas populares como npm, los atacantes pueden distribuir código malicioso a millones de sistemas simultáneamente, convirtiendo las actualizaciones de software legítimas en un mecanismo de distribución de malware de alto nivel y herramientas de robo de datos.

auditoría de seguridad npm
Artículo relacionado:
Guía detallada sobre auditorías de seguridad de NPM y ataques a la cadena de suministro

El ecosistema de Mastra y la trampa de phishing de LinkedIn

Inyección de código malicioso en paquetes npm

A mediados de 2026, el marco Mastra, ampliamente utilizado para construir aplicaciones de IA, fue víctima de una campaña coordinada que comenzó con un Ataque sofisticado de ingeniería socialUn colaborador recibió un mensaje engañoso en LinkedIn, lo que finalmente provocó la filtración de su token de publicación de npm. El atacante no perdió el tiempo y publicó más de 140 versiones maliciosas de paquetes bajo el espacio de nombres Mastra, llegando a una base de usuarios que genera más de un millón de descargas semanales.

Lo que hace que este incidente sea particularmente astuto es que el código de Mastra en sí permaneció intacto, ya que el malware estaba oculto dentro de un dependencia recién añadida El paquete, llamado easy-day-js, era un clon de una popular biblioteca de fechas, diseñado para parecer completamente inofensivo ante cualquier desarrollador que revisara brevemente su árbol de dependencias. Mediante el uso de un rango de versiones flotante, el atacante se aseguraba de que cualquier instalación nueva descargara automáticamente la versión infectada, abriendo así una puerta trasera en la estación de trabajo o el ejecutor de CI/CD del desarrollador.

Los grupos de investigación han observado ligeras discrepancias en el número total de artefactos afectados, con recuentos que varían desde De 116 a 145 paquetes dependiendo del momento del análisis. Esto pone de relieve la naturaleza volátil de estas campañas, donde los atacantes pueden publicar, modificar y eliminar pruebas rápidamente, lo que dificulta a los equipos de seguridad determinar el alcance total de la exposición antes de que se borre el rastro.

seguridad de npm
Artículo relacionado:
Seguridad de npm bajo presión: ataques gusano, phishing de mantenedores y reglas más estrictas de GitHub

Axios secuestrado: La conexión con plain-crypto-js

Estrategias de protección de la cadena de suministro de npm

La situación se volvió aún más sombría cuando Axios, un cliente HTTP básico para desarrolladores de JavaScript, se vio afectado por un problema similar. evento de secuestro de cuentaLas versiones 1.14.1 y 0.30.4 se lanzaron con una dependencia oculta llamada plain-crypto-js, que funcionaba como un troyano de acceso remoto (RAT) multiplataforma. Este malware fue diseñado específicamente para inventariar sistemas, establecer persistencia y extraer datos confidenciales de entornos Windows, macOS y Linux.

Los analistas de seguridad de Unit 42 y ESET han vinculado la vulneración de Axios con un actor de amenazas conocido como Granizo de zafiro o UNC1069Un grupo supuestamente vinculado a intereses norcoreanos. Esta conexión sugiere un fuerte móvil financiero, ya que el malware contenía módulos especializados para descubrir y atacar extensiones de monederos de criptomonedas. Se trata de un caso clásico de espionaje digital de alto riesgo, oculto a plena vista en las herramientas que utilizamos para crear aplicaciones web básicas.

La ejecución técnica fue terriblemente eficiente, completando a menudo el ciclo completo de infección en menos de quince segundosUna vez ejecutado el malware, el instalador realiza una limpieza exhaustiva, eliminando los archivos de configuración maliciosos y reemplazando el manifiesto modificado con un señuelo de apariencia limpia. Este nivel de análisis forense permite que un desarrollador revise su carpeta node_modules minutos después de la infección y no encuentre nada fuera de lo común.

ataque de la cadena de suministro de Shai-Hulud en npm
Artículo relacionado:
Alerta por el malware Mini Shai-Hulud en npm y el riesgo para la cadena de suministro

Mecánica técnica del gancho de postinstalación

El motor principal de estos ataques es el gancho postinstall de npm, una función que permite que los paquetes ejecuten scripts automáticamente después de la instalación. Si bien está destinado a tareas de configuración legítimasEsto se ha convertido en una puerta abierta para los atacantes. Tanto en el caso de Mastra como en el de Axios, el script posterior a la instalación ejecutaba un cargador ofuscado que desactivaba la verificación de certificados TLS, lo que permitía que el malware se comunicara con los servidores de comando y control sin ser detectado por las herramientas estándar de inspección de red.

Una vez que se obtenía la segunda etapa del malware, a menudo se generaba como un proceso separado, lo que significa que el código malicioso continuar ejecutándose en segundo plano Incluso después de que finalizara el proceso de instalación de npm, en los sistemas Windows se observó que el malware secuestraba binarios legítimos como PowerShell para ejecutar sus scripts, mientras que en macOS y Linux utilizaba servicios del sistema para asegurar su supervivencia tras un reinicio, lo que hacía ineficaz la simple eliminación del paquete.

Más allá de robar criptomonedas, estos implantes eran capaces de capturar el historial del navegador y buscar credenciales del proveedor de la nube o claves SSH. Para una startup tecnológica, esto representa una pesadilla: el entorno local de un desarrollador se convierte en una puerta de entrada para que un atacante acceda a servidores de producción o repositorios de código privados. Resulta que la seguridad de tu empresa podría depender de que un completo desconocido no cometa errores al gestionar sus contraseñas.

Reforzando la protección del oleoducto frente a futuras amenazas

Las herramientas de seguridad estándar como npm audit a menudo no logran detectar estos incidentes en sus etapas iniciales porque dependen de bases de datos de vulnerabilidades conocidas que pueden quedar rezagados con respecto a las campañas activas de malware. Para proteger verdaderamente a una organización, los equipos deben avanzar hacia defensas más proactivas, como ejecutar instalaciones con la bandera –ignore-scripts Por defecto, este sencillo paso impide la ejecución de los hooks postinstall, que son el principal vector de la mayoría de los ataques a la cadena de suministro basados ​​en npm.

Otra estrategia crítica implica pasar a un modelo de confianza cero para las dependencias. Al utilizar archivos de bloqueo congelados y registros privadosLas empresas pueden crear una zona de seguridad donde se analicen las nuevas versiones de los paquetes para detectar anomalías de comportamiento antes de incorporarlas al proceso principal de compilación. Restringir la salida de red de los ejecutores de CI/CD únicamente a dominios autorizados también puede interrumpir la cadena de comunicación que el malware necesita para obtener sus cargas útiles secundarias o extraer tokens robados.

En última instancia, la responsabilidad recae tanto en los mantenedores como en los consumidores de software de código abierto. reforzar los controles de acceso e implementar la autenticación multifactor que no pueda eludirse mediante tokens de automatización. A medida que la industria avanza, tratar cada biblioteca de terceros como un riesgo potencial en lugar de un activo de confianza es la única manera de desenvolverse en una era donde la propia cadena de suministro se ha convertido en una de las armas más eficaces del arsenal de un hacker.

ataque a la cadena de suministro de npm de TanStack
Artículo relacionado:
Ciberataque a la cadena de suministro de npm en TanStack afecta a OpenAI
Artículos Relacionados: