Los paquetes maliciosos de npm eluden las defensas de los scripts de instalación en tiempo de ejecución
Una campaña de software malicioso activa en npm, detectada por investigadores y centrada en el paquete 'indexed-btree', demuestra cómo los ciberdelincuentes logran evadir los mecanismos de defensa en la cadena de suministro. Este paquete malicioso, que suplanta a una librería legítima y cuenta con millones de descargas semanales, oculta su código peligroso en el comportamiento en tiempo de ejecución en lugar de utilizar los scripts de instalación tradicionales.
Esta estrategia permite esquivar las medidas de seguridad introducidas para bloquear scripts en el ciclo de vida de las dependencias, ya que la instalación del paquete aparenta ser totalmente limpia. El código nocivo permanece oculto en una función central que los usuarios ejecutan de manera habitual, lo que dificulta su detección mediante herramientas de análisis estático y de flujo de datos, permitiendo posteriormente la recolección de información del sistema y su filtración a través de canales específicos.
Además de este componente principal, se identificaron otros nueve paquetes vinculados a la misma operación que también alcanzaron cifras elevadas de descargas antes de ser eliminados. Los expertos aconsejan a los desarrolladores no limitar la seguridad a los análisis durante la instalación y sugieren emplear métodos de análisis conductual en tiempo de ejecución, además de rotar credenciales y restaurar los entornos seguros en caso de haber utilizado los elementos comprometidos.