Detalle de la noticia

Malware

Los paquetes maliciosos de npm eluden las defensas de los scripts de instalación en tiempo de ejecución

Fuente: BleepingComputer Publicado: 20/09/2026 · 14:11 UTC
Compartir:
Malware Los paquetes maliciosos de npm eluden las defensas de los scripts de instalación en tiempo de ejecución
Imagen: BleepingComputer

Una cam­pa­ña de soft­wa­re ma­li­cio­so ac­ti­va en npm, de­tec­ta­da por in­ves­ti­ga­do­res y cen­tra­da en el pa­que­te 'in­de­xed-btree', de­mues­tra cómo los ci­ber­de­lin­cuen­tes lo­gran eva­dir los me­ca­nis­mos de de­fen­sa en la ca­de­na de su­mi­nis­tro. Este pa­que­te ma­li­cio­so, que su­plan­ta a una li­bre­ría le­gí­ti­ma y cuen­ta con mi­llo­nes de des­car­gas se­ma­na­les, ocul­ta su có­di­go pe­li­gro­so en el com­por­ta­mien­to en tiem­po de eje­cu­ción en lugar de uti­li­zar los scripts de ins­ta­la­ción tra­di­cio­na­les.

Esta es­tra­te­gia per­mi­te es­qui­var las me­di­das de se­gu­ri­dad in­tro­du­ci­das para blo­quear scripts en el ciclo de vida de las de­pen­den­cias, ya que la ins­ta­la­ción del pa­que­te apa­ren­ta ser to­tal­men­te lim­pia. El có­di­go no­ci­vo per­ma­ne­ce ocul­to en una fun­ción cen­tral que los usua­rios eje­cu­tan de ma­ne­ra ha­bi­tual, lo que di­fi­cul­ta su de­tec­ción me­dian­te he­rra­mien­tas de aná­li­sis es­tá­ti­co y de flujo de datos, per­mi­tien­do pos­te­rior­men­te la re­co­lec­ción de in­for­ma­ción del sis­te­ma y su fil­tra­ción a tra­vés de ca­na­les es­pe­cí­fi­cos.

Ade­más de este com­po­nen­te prin­ci­pal, se iden­ti­fi­ca­ron otros nueve pa­que­tes vin­cu­la­dos a la misma ope­ra­ción que tam­bién al­can­za­ron ci­fras ele­va­das de des­car­gas antes de ser eli­mi­na­dos. Los ex­per­tos acon­se­jan a los de­sa­rro­lla­do­res no li­mi­tar la se­gu­ri­dad a los aná­li­sis du­ran­te la ins­ta­la­ción y su­gie­ren em­plear mé­to­dos de aná­li­sis con­duc­tual en tiem­po de eje­cu­ción, ade­más de rotar cre­den­cia­les y res­tau­rar los en­tor­nos se­gu­ros en caso de haber uti­li­za­do los ele­men­tos com­pro­me­ti­dos.