Detalle de la noticia

Malware

Long-Running NPM Malware Campaign Accumulates 40,000 Downloads

Fuente: SecurityWeek Publicado: 06/10/2026 · 10:34 UTC
Compartir:
Malware Long-Running NPM Malware Campaign Accumulates 40,000 Downloads
Imagen: SecurityWeek

Un aná­li­sis de Check­marx re­ve­la una cam­pa­ña ma­li­cio­sa en la ca­de­na de su­mi­nis­tro de NPM que ha es­ta­do ac­ti­va desde una fecha es­pe­cí­fi­ca de dos mil vein­ti­trés y que ya suma de­ce­nas de miles de des­car­gas. Esta ope­ra­ción, co­no­ci­da como MALFEX, se en­car­ga de dis­tri­buir he­rra­mien­tas de ac­ce­so re­mo­to y la­dro­nes de in­for­ma­ción a tra­vés de va­rios pa­que­tes pu­bli­ca­dos por el ata­can­te.

Hasta el mo­men­to, la in­ves­ti­ga­ción ha iden­ti­fi­ca­do una do­ce­na de pa­que­tes crea­dos por el actor de ame­na­zas, de los cua­les una parte sig­ni­fi­ca­ti­va re­sul­tó ser ma­li­cio­sa y al­gu­nos con­ti­nua­ban dis­po­ni­bles para su ins­ta­la­ción en el re­gis­tro en fe­chas re­cien­tes. Entre ellos des­ta­ca un pa­que­te en par­ti­cu­lar que acu­mu­la la gran ma­yo­ría de las des­car­gas y que ope­ra­ba sin aler­tas de se­gu­ri­dad que lo se­ña­la­ran como ma­li­cio­so, mien­tras que otros cuen­tan con avi­sos de vul­ne­ra­bi­li­da­des de có­di­go abier­to que en al­gu­nos casos no cu­bren todas sus ver­sio­nes da­ñi­nas.

Los in­ves­ti­ga­do­res de­tec­ta­ron tres vías de en­tre­ga dis­tin­tas que no com­par­ten in­fra­es­truc­tu­ra, pero que se atri­bu­yen al mismo res­pon­sa­ble. La pri­me­ra in­clu­ye car­ga­do­res que eje­cu­tan scripts ofus­ca­dos du­ran­te la ins­ta­la­ción para des­ple­gar un tro­yano de ac­ce­so re­mo­to con fun­cio­nes de vi­gi­lan­cia y con­trol, ope­ra­ti­vo prin­ci­pal­men­te en sis­te­mas Win­dows. La se­gun­da ruta eje­cu­ta có­di­go al car­gar el pa­que­te para ins­ta­lar un roba-in­for­ma­ción di­ri­gi­do a di­ver­sas apli­ca­cio­nes de men­sa­je­ría, na­ve­ga­do­res y car­te­ras de crip­to­mo­ne­das.