Detalle de la noticia

Malware

Un paquete NPM malicioso de «B-tree» acumula millones de descargas

Fuente: SecurityWeek Publicado: 22/09/2026 · 11:33 UTC
Compartir:
Malware Un paquete NPM malicioso de «B-tree» acumula millones de descargas
Imagen: SecurityWeek

Un ata­que a la ca­de­na de su­mi­nis­tro en el eco­sis­te­ma NPM ha afec­ta­do a un pa­que­te ma­li­cio­so que logró acu­mu­lar mi­llo­nes de des­car­gas, de acuer­do con los re­por­tes de Check­marx. La cam­pa­ña logró eva­dir las pro­tec­cio­nes ac­tua­les de la pla­ta­for­ma al ocul­tar la ac­ti­va­ción ma­li­cio­sa den­tro del có­di­go de pro­to­ti­po de Ja­vaS­cript del pa­que­te, evi­tan­do así el uso de un script de ins­ta­la­ción que las he­rra­mien­tas de se­gu­ri­dad ha­brían po­di­do de­tec­tar con mayor fa­ci­li­dad.

Para evi­tar una de­tec­ción rá­pi­da, el res­pon­sa­ble de­trás de la ame­na­za de­ci­dió no ir tras pa­que­tes muy po­pu­la­res y optó por cons­truir una repu­tación de con­fian­za me­dian­te la crea­ción de un re­po­si­to­rio en GitHub con apa­rien­cia le­gí­ti­ma. El pa­que­te ma­li­cio­so se llama in­de­xed-btree y se hizo pasar por una uti­li­dad le­gí­ti­ma de in­de­xa­ción y B-tree lla­ma­da sor­ted-btree, lo­gran­do al­can­zar una cifra de dos mi­llo­nes de des­car­gas se­ma­na­les antes de ser de­tec­ta­do gra­cias a que el ata­can­te creó com­mits que ha­cían pa­re­cer el pro­yec­to como algo real y le­gí­ti­mo, sin in­cluir el có­di­go da­ñino en dicho re­po­si­to­rio.

El có­di­go ma­li­cio­so fue co­lo­ca­do de forma ocul­ta en la fun­ción prin­ci­pal de la li­bre­ría, es­pe­cí­fi­ca­men­te en el mé­to­do BTree.pro­toty­pe.set, el cual ac­ti­va la pri­me­ra etapa del malwa­re. Al eje­cu­tar­se, el soft­wa­re ma­li­cio­so re­co­pi­la datos del sis­te­ma para en­viar­los a un canal de Slack y a un chat de Te­le­gram es­pe­cí­fi­cos, se co­nec­ta a un con­tra­to de ca­de­na de blo­ques des­ple­ga­do en Se­po­lia que fun­cio­na como cen­tro de co­man­do y con­trol, ex­trae y des­ci­fra la se­gun­da fase desde dicho con­tra­to y fi­nal­men­te borra sus pro­pios ras­tros.

Ade­más del pa­que­te ya men­cio­na­do, la cam­pa­ña in­vo­lu­cró otros ele­men­tos vin­cu­la­dos a la ca­de­na de su­mi­nis­tro que su­ma­ban una can­ti­dad con­si­de­ra­ble de des­car­gas antes de ser eli­mi­na­dos, y el res­pon­sa­ble de esta ame­na­za di­ná­mi­ca con in­fra­es­truc­tu­ra re­si­lien­te ya había uti­li­za­do un con­tra­to in­te­li­gen­te si­mi­lar en otro pa­que­te an­te­rior, vin­cu­la­do tam­bién a ga­nan­cias fi­nan­cie­ras en crip­to­mo­ne­das.