Detalle de la noticia

Malware

Los paquetes MemTensor comprometidos distribuyen un programa de robo de credenciales de sckit a través de npm y PyPI

Fuente: The Hacker News Publicado: 23/09/2026 · 13:52 UTC
Compartir:
Malware Los paquetes MemTensor comprometidos distribuyen un programa de robo de credenciales de sckit a través de npm y PyPI
Imagen: The Hacker News

Un ata­que a la ca­de­na de su­mi­nis­tro ha afec­ta­do dos pa­que­tes le­gí­ti­mos de Mem­Ten­sor en los re­po­si­to­rios npm y PyPI, uti­li­za­dos para dis­tri­buir un im­plan­te ba­sa­do en Go lla­ma­do sckit que opera en múl­ti­ples pla­ta­for­mas para robar cre­den­cia­les. Las ver­sio­nes com­pro­me­ti­das in­clu­yen spe­ci­fi­cas va­rian­tes del pa­que­te de npm y una ver­sión del pa­que­te de PyPI, las cua­les eje­cu­tan la carga ma­li­cio­sa al ini­ciar el agen­te, al pro­ce­sar even­tos de re­cu­pe­ra­ción de me­mo­ria o al im­por­tar el mó­du­lo en una apli­ca­ción.

El ob­je­ti­vo de este soft­wa­re ma­li­cio­so es sus­traer in­for­ma­ción con­fi­den­cial de he­rra­mien­tas de de­sa­rro­llo, ser­vi­cios en la nube, re­po­si­to­rios de có­di­go y re­gis­tros de pa­que­tes, para pos­te­rior­men­te en­viar­la a un ser­vi­dor ex­terno. Entre los datos ex­pues­tos se en­cuen­tran ar­chi­vos de cre­den­cia­les, va­ria­bles de en­torno con cla­ves, to­kens de ac­ce­so para pla­ta­for­mas como GitHub, GitLab, AWS, npm, PyPI y di­ver­sos ser­vi­cios co­mer­cia­les. Los ata­can­tes lo­gra­ron ob­te­ner los to­kens de pu­bli­ca­ción me­dian­te la ma­ni­pu­la­ción de los con­duc­tos de lan­za­mien­to en GitHub Ac­tions de la pro­pia en­ti­dad afec­ta­da.

El im­plan­te cuen­ta con la ca­pa­ci­dad de ac­tuar como un gu­sano para pro­pa­gar­se de ma­ne­ra au­to­má­ti­ca a tra­vés de pu­bli­ca­cio­nes di­rec­tas y flu­jos de tra­ba­jo, ade­más de re­ci­bir ins­truc­cio­nes fir­ma­das de un ser­vi­dor de co­man­do y con­trol. Las re­co­men­da­cio­nes de se­gu­ri­dad para mi­ti­gar esta ame­na­za in­clu­yen fijar las de­pen­den­cias en ver­sio­nes an­te­rio­res se­gu­ras, ter­mi­nar los pro­ce­sos ma­li­cio­sos aso­cia­dos, blo­quear el do­mi­nio re­cep­tor de datos y rotar todas las cre­den­cia­les que hayan que­da­do ex­pues­tas.