Detalle de la noticia

Malware

El paquete npm «Tensorlake» ha sido comprometido para propagar el gusano «Shai-Hulud», diseñado para robar credenciales

Fuente: The Hacker News Publicado: 08/10/2026 · 05:46 UTC
Compartir:
Malware El paquete npm «Tensorlake» ha sido comprometido para propagar el gusano «Shai-Hulud», diseñado para robar credenciales
Imagen: The Hacker News

El pa­que­te de soft­wa­re "ten­sor­la­ke" para Ty­peS­cript, des­ti­na­do a apli­ca­cio­nes, en­tor­nos ais­la­dos y ser­vi­cios en la nube de Ten­sor­la­ke, su­frió una bre­cha de se­gu­ri­dad en­mar­ca­da en una serie de ata­ques a la ca­de­na de su­mi­nis­tro co­no­ci­dos como Chain­Drop o Shai-Hulud. Como con­se­cuen­cia de este in­ci­den­te, la ver­sión nú­me­ro 0.5.144 fue re­ti­ra­da del re­gis­tro de npm tras de­tec­tar­se que in­te­gra­ba có­di­go ma­li­cio­so y ofus­ca­do capaz de re­co­pi­lar cre­den­cia­les, sus­traer se­cre­tos, ase­gu­rar el ac­ce­so con­ti­nuo en el equi­po y eje­cu­tar ins­truc­cio­nes ex­ter­nas de forma re­mo­ta.

Para lo­grar sus ob­je­ti­vos, el ar­chi­vo ma­li­cio­so uti­li­za un script de pre­ins­ta­la­ción y un car­ga­dor ofus­ca­do que opera me­dian­te el en­torno de eje­cu­ción Bun con el fin de des­ple­gar un gu­sano in­for­má­ti­co con ca­pa­ci­dad de pro­pa­ga­ción au­tó­no­ma. Este pro­gra­ma está con­fi­gu­ra­do para bus­car y robar in­for­ma­ción con­fi­den­cial en ar­chi­vos lo­ca­les, en­tor­nos de in­te­gra­ción con­ti­nua, sis­te­mas de Ku­ber­ne­tes y fuen­tes de Hashi­Corp Vault. Ade­más, el soft­wa­re in­tru­so ins­ta­la un ar­chi­vo bi­na­rio para ex­traer datos de na­ve­ga­do­res web, ex­fil­tra la in­for­ma­ción re­co­lec­ta­da y fa­ci­li­ta la eje­cu­ción de co­man­dos ex­ter­nos.

Entre los ele­men­tos vul­ne­ra­dos se en­cuen­tran fi­che­ros de en­torno, to­kens de GitHub y de npm, cre­den­cia­les y se­cre­tos de Ama­zon Web Ser­vi­ces, cla­ves SSH, car­te­ras de crip­to­mo­ne­das, in­for­ma­ción de apli­ca­cio­nes de men­sa­je­ría y di­ver­sos ar­chi­vos de con­fi­gu­ra­ción aso­cia­dos a he­rra­mien­tas de de­sa­rro­llo e in­te­li­gen­cia ar­ti­fi­cial. Para su pro­pa­ga­ción, el gu­sano iden­ti­fi­ca los pa­que­tes vin­cu­la­dos a la iden­ti­dad del crea­dor afec­ta­do para vol­ver a pu­bli­car­los con mo­di­fi­ca­cio­nes ma­li­cio­sas. Asi­mis­mo, el me­ca­nis­mo de ata­que em­plea con­tra­tos de Ethe­reum y re­po­si­to­rios pú­bli­cos de GitHub para ges­tio­nar la co­mu­ni­ca­ción con los cen­tros de con­trol y el al­ma­ce­na­mien­to tem­po­ral de los datos ro­ba­dos.