El gusano Mini Shai-Hulud secuestra 323 paquetes npm en menos de 30 minutos a través de una sola cuenta robada

Fuente Cryptopolitan

El 19 de mayo, el gusano Mini Shai-Hulud comprometió una cuenta de mantenedor de npm y distribuyó 639 versiones maliciosas en 323 paquetes en menos de 30 minutos.

La cuenta comprometida, “atool” (i@hust.cc), publica toda la pila de visualización de datos @antv de Alibaba junto con bibliotecas independientes utilizadas en paneles de control de criptomonedas, interfaces DeFi y aplicaciones fintech.

Los objetivos con mayor tráfico son: size-sensor con 4,2 millones de descargas semanales, echarts-for-react con 1,1 millones, @antv/scale con 2,2 millones y timeago.js con 1,15 millones.

Los proyectos que utilizaban rangos de versión semántica como ^3.0.6 para echarts-for-react se resolvían automáticamente a la versión maliciosa 3.2.7 en la siguiente instalación limpia. El responsable del proyecto cerró las advertencias de seguridad de GitHub en menos de una hora, ocultándolas en incidencias cerradas.

Qué roba la carga útil y cómo persiste

El malware recopila más de 20 tipos dedent: claves de AWS a través de metadatos de EC2 y ECS, tokens de Google Cloud y Azure, tokens de GitHub y npm, claves SSH, cuentas de servicio de Kubernetes, secretos de HashiCorp Vault, claves de API de Stripe, cadenas de conexión de bases de datos y bóvedas de contraseñas locales de 1Password y Bitwarden, según Socket.dev.

La exfiltración se realiza a través de dos canales. Lasdentrobadas se cifran con AES-256-GCM y se envían a un servidor de comando y control.

Como plan B, el gusano utiliza tokens de GitHub comprometidos para crear repositorios públicos con nombres relacionados con Dune, como sardaukar-melange-742 o fremen-sandworm-315, y luego sube los datos robados como archivos. StepSecurity informó que más de 2500 repositorios de GitHub ya contienen indicadores vinculados a la campaña.

Además, el gusano utiliza cifrado en los datos robados en tracde OpenTelemetry que se transfieren a través de HTTPS. En máquinas basadas en Linux, configura un servicio de usuario systemd que es capaz de obtener instrucciones de GitHub incluso después de que se haya eliminado el paquete.

El gusano modifica los archivos de configuración .vscode y .claude para asegurar su reactivación en entornos de desarrollo.

La campaña sigue creciendo

Esta es la tercera oleada. Como Cryptopolitan informó en enero, la variante original de Shai-Hulud afectó a los paquetes npm de Trust Wallet y causó pérdidas de 8,5 millones de dólares. La segunda oleada afectó a Mistral AI, TanStack, UiPath y Guardrails AI el 11 de mayo.

Socket ha podidodentun total de 1.055 versiones comprometidas en 502 paquetes distintos a través de npm, PyPI y Composer.

Según investigadores de Datadog, el grupo de ciberdelincuentes responsable de la campaña, TeamPCP, ha promocionado sus herramientas en foros de hackers clandestinos. Han surgido versiones imitadoras que utilizan servidores de comando y control diferentes, lo que dificulta su atribución.

El director ejecutivo de SlowMist, 23pds, afirmó que cualquier entorno que haya instalado versiones afectadas debe considerarse totalmente comprometido.

Algunas de las medidas recomendadas incluyen revocar todos los tokens de acceso, rotar lasdentpara AWS, GitHub, npm y los proveedores de la nube, implementar la autenticación multifactor para la publicación de cuentas y revisar cualquier actividad sospechosa dentro de los repositorios.

Si estás leyendo esto, ya llevas ventaja. Mantente al día con nuestro boletín informativo.

Descargo de responsabilidad: Sólo con fines informativos. Rentabilidades pasadas no son indicativas de resultados futuros.
placeholder
EUR/USD retrocede desde los máximos con la inflación de la Eurozona en el focoEl EUR/USD cotiza con pérdidas moderadas, tras un fuerte rendimiento el día anterior.
Autor  FXStreet
03 de jun de 2025
El EUR/USD cotiza con pérdidas moderadas, tras un fuerte rendimiento el día anterior.
placeholder
El precio del cobre está a punto de superar los $6 por libra: ¿Hasta dónde puede llegar en 2026?Una demanda creciente, sumada a los problemas en la cadena de suministro, están disparando al cobre por encima de los $6. ¿Hasta dónde llegará en 2026?
Autor  Edgar Martin
1 Mes 28 Día Mier
Una demanda creciente, sumada a los problemas en la cadena de suministro, están disparando al cobre por encima de los $6. ¿Hasta dónde llegará en 2026?
placeholder
El Dólar australiano mantiene pérdidas antes de la decisión de política del RBAEl par AUD/USD amplía sus pérdidas por segundo día consecutivo y cotiza en torno a 0.7160 durante las horas asiáticas el martes. Los operadores esperan que el Banco de la Reserva de Australia (RBA) aplique una subida de tasas de interés más tarde en el día
Autor  FXStreet
5 Mes 05 Día Mar
El par AUD/USD amplía sus pérdidas por segundo día consecutivo y cotiza en torno a 0.7160 durante las horas asiáticas el martes. Los operadores esperan que el Banco de la Reserva de Australia (RBA) aplique una subida de tasas de interés más tarde en el día
placeholder
WTI cae por debajo de los 102.00$ después de que Trump dice que canceló ataques a IránWest Texas Intermediate (WTI), el referente del crudo estadounidense, cotiza alrededor de 101.85$ durante las primeras horas de negociación asiáticas del martes. El precio del WTI cae después de que el presidente de EE.UU., Donald Trump, dijera que estaba posponiendo un ataque militar a Irán planeado para el martes a petición de los estados del Golfo.
Autor  FXStreet
El dia de ayer 01: 43
West Texas Intermediate (WTI), el referente del crudo estadounidense, cotiza alrededor de 101.85$ durante las primeras horas de negociación asiáticas del martes. El precio del WTI cae después de que el presidente de EE.UU., Donald Trump, dijera que estaba posponiendo un ataque militar a Irán planeado para el martes a petición de los estados del Golfo.
placeholder
El petróleo crudo WTI recupera la prima de Ormuz que Trump intentó cancelarEl mercado del petróleo crudo pasó el martes dando una lección a los redactores de titulares
Autor  FXStreet
4 hace una horas
El mercado del petróleo crudo pasó el martes dando una lección a los redactores de titulares
goTop
quote