Paquetes npm maliciosos con millones de descargas esquivan las defensas de instalación
Investigadores de Checkmarx han descubierto una campaña de paquetes maliciosos en npm, el mayor repositorio de librerías de JavaScript, encabezada por indexed-btree, un paquete que suplanta a la librería legítima sorted-btree y que acumula unos dos millones de descargas semanales. La campaña incluye al menos nueve paquetes, como btree-core, btree-leaderboard o priority-slot-queue, con cientos de miles de descargas cada uno. Su principal novedad es cómo se esconde: el código malicioso no está en los scripts que se ejecutan al instalar el paquete, sino dentro de una función que solo se activa cuando la aplicación la utiliza.
Así esquiva las medidas que GitHub introdujo en npm en junio de 2026 para bloquear los scripts de instalación. Una vez activo, el malware recopila información del sistema, la envía a través de canales de Slack y Telegram, recibe órdenes mediante un contrato inteligente de Ethereum y puede borrar su propio rastro. El experto en seguridad Bruce Schneier lo describe como una pieza de malware impresionante cuya sofisticación le hace pensar en un Estado, aunque no hay pruebas directas ni atribución.
Si tu empresa desarrolla software, no confíes solo en el análisis de los paquetes al instalarlos: añade análisis del comportamiento en ejecución y revisa bien los nombres de las dependencias antes de incorporarlas. Si has usado alguno de estos paquetes, cambia las credenciales y los secretos y restaura desde una copia segura.
Fuente: BleepingComputer. Resumen elaborado por nuestro equipo con fines divulgativos.