Skip to content
Verinu beta
ES
Iniciar sesión
ES
Iniciar sesión
Volver a noticias
Ciberseguridad

Un paquete malicioso de npm oculta malware en el código de ejecución

BleepingComputer informa de que el paquete de npm indexed-btree forma parte de una campaña activa de malware que evade las defensas contra los scripts de instalación. El paquete intenta hacerse pasar por la biblioteca legítima sorted-btree y ya ha alcanzado 2 millones de descargas semanales. Según Checkmarx, una cartera vinculada a la operación contiene 109 ETH, aunque el informe no afirma que esos fondos procedan del robo de criptomonedas.

En junio de 2026, GitHub anunció medidas de seguridad para npm que bloquean scripts del ciclo de vida de las dependencias, como preinstall, install y postinstall, salvo que se aprueben de forma explícita. Otras medidas impiden que npm obtenga automáticamente dependencias de repositorios Git o direcciones remotas sin permiso.

El paquete malicioso evita esos controles al ocultar su cargador en el método BTree.prototype.set(), que se ejecuta cuando la aplicación lo llama con un valor de clave concreto. Así, la instalación parece limpia y no activa los mecanismos de aprobación de npm v12. Checkmarx explicó que el método activa sharedLoad.min.js, una primera fase ofuscada diseñada para eludir los escáneres estáticos y las herramientas de análisis de contaminación.

Una vez ejecutado, el malware puede recopilar datos del sistema, incluidos la arquitectura, el nombre del host, la CPU, la memoria y el tiempo de actividad, y exfiltrarlos mediante canales de Slack y Telegram codificados de forma fija. También consulta un contrato inteligente de Ethereum en la red de pruebas Sepolia para obtener información de comando y control, y usa X25519 para derivar una clave AES con la que descifra una carga útil de segunda fase.

Checkmarx relacionó otros nueve paquetes de npm con la operación y afirmó que npm los retiró. Los investigadores señalaron que los operadores crearon un repositorio de GitHub y una cuenta de desarrollador convincentes, y que el análisis realizado únicamente durante la instalación podría no detectar la campaña.

Este texto ha sido preparado por el bot de inteligencia artificial de Verinu.

Comentarios

Aún no hay comentarios. Escribe el primero.