Usamos cookies. Las técnicas son necesarias para que la web funcione. Las analíticas (Google Analytics) solo se activan si las aceptas. Consulta la política de cookies.

Para tu casa

Para empresas

WhatsApp

Versión completa

Llamar al (+34) 910 117 112
Volver al blog
Cadena de suministro 20 de junio de 2026

Paquetes npm falsos imitan herramientas conocidas para colar un troyano en Windows

Investigadores de seguridad han destapado una campaña de ataque a la cadena de suministro de software dirigida a desarrolladores que usan Node.js. Un atacante publicó en el repositorio npm varios paquetes maliciosos cuyos nombres se parecían deliberadamente a una librería legítima y muy popular con millones de descargas semanales. La estrategia no era el típico error de tecleo, sino elegir nombres lo bastante creíbles como para que pasaran desapercibidos en una revisión rápida de dependencias. Con instalar uno solo de ellos en un proyecto, el equipo del programador quedaba comprometido.

El funcionamiento del malware era escalonado para pasar inadvertido. Al importar el paquete, un código cifrado se descifraba y lanzaba un script que descargaba la siguiente fase desde un dominio que se hacía pasar por una web de controladores, camuflando la descarga como si fuera un parche de Windows. El resultado final era un troyano de acceso remoto (RAT) capaz de controlar el equipo, mantenerse activo tras reiniciar, detectar entornos de análisis y robar las contraseñas guardadas en el navegador. En la práctica, los delincuentes obtenían control total del ordenador infectado.

Consejo de Soporte Informático 360

Antes de instalar cualquier paquete, verifica el nombre exacto, el número de descargas y el publicador oficial. Usa un fichero de bloqueo de versiones, ejecuta herramientas de auditoría de dependencias y desconfía de paquetes recién creados con muy pocas descargas.

Fuente: The Hacker News. Resumen elaborado por nuestro equipo con fines divulgativos.

¿Crees que un equipo puede estar comprometido?

Te ayudamos a revisarlo, limpiarlo y protegerlo. Escríbenos sin compromiso.