Usamos cookies. Las técnicas son necesarias para que la web funcione. Las analíticas (Google Analytics) solo se activan si las aceptas. Consulta la política de cookies.

Para tu casa

Para empresas

WhatsApp

Versión completa

Llamar al (+34) 910 117 112
Volver al blog
Cadena de suministro 24 de septiembre de 2026

Paquetes npm maliciosos con millones de descargas esquivan las defensas de instalación

Investigadores de Checkmarx han descubierto una campaña de paquetes maliciosos en npm, el mayor repositorio de librerías de JavaScript, encabezada por indexed-btree, un paquete que suplanta a la librería legítima sorted-btree y que acumula unos dos millones de descargas semanales. La campaña incluye al menos nueve paquetes, como btree-core, btree-leaderboard o priority-slot-queue, con cientos de miles de descargas cada uno. Su principal novedad es cómo se esconde: el código malicioso no está en los scripts que se ejecutan al instalar el paquete, sino dentro de una función que solo se activa cuando la aplicación la utiliza.

Así esquiva las medidas que GitHub introdujo en npm en junio de 2026 para bloquear los scripts de instalación. Una vez activo, el malware recopila información del sistema, la envía a través de canales de Slack y Telegram, recibe órdenes mediante un contrato inteligente de Ethereum y puede borrar su propio rastro. El experto en seguridad Bruce Schneier lo describe como una pieza de malware impresionante cuya sofisticación le hace pensar en un Estado, aunque no hay pruebas directas ni atribución.

Consejo de Soporte Informático 360

Si tu empresa desarrolla software, no confíes solo en el análisis de los paquetes al instalarlos: añade análisis del comportamiento en ejecución y revisa bien los nombres de las dependencias antes de incorporarlas. Si has usado alguno de estos paquetes, cambia las credenciales y los secretos y restaura desde una copia segura.

Fuente: BleepingComputer. Resumen elaborado por nuestro equipo con fines divulgativos.

¿Crees que un equipo puede estar comprometido?

Te ayudamos a revisarlo, limpiarlo y protegerlo. Escríbenos sin compromiso.

Empresas ¡Primer análisis técnico sin coste para tu empresa!