Detalle de la noticia

Malware

El gusano Shai-Hulud da el salto a la infraestructura de IA tras el ataque a Tensorlake

Fuente: The Register - Security Publicado: 08/10/2026 · 16:54 UTC
Compartir:
Malware El gusano Shai-Hulud da el salto a la infraestructura de IA tras el ataque a Tensorlake
Imagen: The Register - Security

El gu­sano Shai-Hulud, es­pe­cia­li­za­do en el robo de cre­den­cia­les, ha vuel­to a ata­car, esta vez in­fil­trán­do­se en el SDK de una po­pu­lar pla­ta­for­ma de agen­tes de IA. Va­rios in­ves­ti­ga­do­res de se­gu­ri­dad in­for­ma­ron el jue­ves de que ha­bían de­tec­ta­do una in­fec­ción por Shai-Hulud en una ver­sión re­cien­te del pa­que­te npm co­rres­pon­dien­te a la ver­sión 0.5.144 del SDK de Ten­sor­la­ke. Ese pa­que­te re­gis­tra unas 12 000 des­car­gas se­ma­na­les, mien­tras que su re­po­si­to­rio de GitHub cuen­ta con más de mil es­tre­llas, lo que su­gie­re que es bas­tan­te po­pu­lar y que la in­fec­ción po­dría su­po­ner un grave ries­go para cual­quie­ra que haya ins­ta­la­do la ver­sión ma­li­cio­sa. El aná­li­sis de la ver­sión ma­li­cio­sa su­gie­re que com­par­te có­di­go y téc­ni­cas con la va­rian­te de Shai-Hulud de­no­mi­na­da Chain­Drop por los in­ves­ti­ga­do­res, que se uti­li­zó en agos­to para com­pro­me­ter de­pen­den­cias de npm, entre ellas keyv y flat-cache. Al igual que otras va­rian­tes de Shai-Hulud, el gu­sano está di­se­ña­do para robar cre­den­cia­les y pro­pa­gar­se por sí mismo. Esta ver­sión en con­cre­to, según la em­pre­sa de se­gu­ri­dad de la ca­de­na de su­mi­nis­tro Sa­fe­Dep, está di­se­ña­da para robar de todo, desde car­te­ras de crip­to­mo­ne­das hasta con­tra­se­ñas de na­ve­ga­do­res, se­cre­tos de GitHub Ac­tions, cre­den­cia­les en la nube, to­kens de cuen­tas de ser­vi­cio y cual­quier otra cosa a la que pueda ac­ce­der. Ex­fil­tra esos datos y man­tie­ne una co­ne­xión abier­ta con su in­fra­es­truc­tu­ra C2 a la es­pe­ra de nue­vas ins­truc­cio­nes. Para em­peo­rar las cosas, esta va­rian­te de Shai-Hulud su­per­vi­sa de­ter­mi­na­dos to­kens de GitHub ro­ba­dos y, si se re­vo­ca al­guno, puede pro­vo­car la eli­mi­na­ción del di­rec­to­rio de ini­cio del usua­rio in­fec­ta­do en con­di­cio­nes es­pe­cí­fi­cas, lo que di­fi­cul­ta su eli­mi­na­ción. Soc­ket re­co­mien­da re­cons­truir los sis­te­mas com­pro­me­ti­dos a par­tir de una fuen­te de con­fian­za antes de res­ta­ble­cer el ac­ce­so a los se­cre­tos, mien­tras que los in­ves­ti­ga­do­res ad­vier­ten de que el mo­ni­tor de to­kens ma­li­cio­so debe des­ac­ti­var­se antes de re­vo­car las cre­den­cia­les afec­ta­das. Ten­sor­la­ke, para quie­nes no lo co­noz­can, es una pla­ta­for­ma na­ti­va de la nube para eje­cu­tar agen­tes de IA ais­la­dos y có­di­go no fia­ble crea­do por IA. El SDK de npm in­fec­ta­do se uti­li­za para crear y ges­tio­nar en­tor­nos de Ten­sor­la­ke. Soc­ket ad­vier­te de que el script de ins­ta­la­ción del SDK ma­li­cio­so puede eje­cu­tar­se en el equi­po del de­sa­rro­lla­dor o en el ser­vi­dor de com­pi­la­ción, fuera de las pro­tec­cio­nes del en­torno ais­la­do de Ten­sor­la­ke, lo que po­dría com­pro­me­ter el host antes de que se eje­cu­te cual­quier có­di­go ge­ne­ra­do por IA. «Los equi­pos pue­den ais­lar el có­di­go ge­ne­ra­do por un agen­te al ins­ta­lar su SDK en una es­ta­ción de tra­ba­jo de de­sa­rro­lla­dor, un ser­vi­dor de apli­ca­cio­nes o un eje­cu­tor de com­pi­la­ción con ac­ce­so a cre­den­cia­les de im­ple­men­ta­ción y otros se­cre­tos», se­ña­ló Soc­ket. «El có­di­go eje­cu­ta­do du­ran­te esa ins­ta­la­ción he­re­da los per­mi­sos del pro­ce­so de ins­ta­la­ción». Esto puede pa­re­cer grave, pero cabe des­ta­car que la ver­sión ma­li­cio­sa no es­tu­vo dis­po­ni­ble du­ran­te mucho tiem­po: según la em­pre­sa de se­gu­ri­dad Soc­ket, la ver­sión in­fec­ta­da se pu­bli­có en npm a pri­me­ra hora de esta ma­ña­na, hora UTC, y su motor la de­tec­tó 11 mi­nu­tos des­pués de su pu­bli­ca­ción. npm re­ti­ró la ver­sión y Ten­sor­la­ke tam­bién ha re­ti­ra­do el pa­que­te, ac­tua­li­zan­do la ver­sión a la 0.5.145. Si eres usua­rio de Ten­sor­la­ke, lo mejor es que com­prue­bes que no has ins­ta­la­do la ver­sión ma­li­cio­sa. ®…