Paquetes npm falsos imitan herramientas conocidas para colar un troyano en Windows
Investigadores de seguridad han destapado una campaña de ataque a la cadena de suministro de software dirigida a desarrolladores que usan Node.js. Un atacante publicó en el repositorio npm varios paquetes maliciosos cuyos nombres se parecían deliberadamente a una librería legítima y muy popular con millones de descargas semanales. La estrategia no era el típico error de tecleo, sino elegir nombres lo bastante creíbles como para que pasaran desapercibidos en una revisión rápida de dependencias. Con instalar uno solo de ellos en un proyecto, el equipo del programador quedaba comprometido.
El funcionamiento del malware era escalonado para pasar inadvertido. Al importar el paquete, un código cifrado se descifraba y lanzaba un script que descargaba la siguiente fase desde un dominio que se hacía pasar por una web de controladores, camuflando la descarga como si fuera un parche de Windows. El resultado final era un troyano de acceso remoto (RAT) capaz de controlar el equipo, mantenerse activo tras reiniciar, detectar entornos de análisis y robar las contraseñas guardadas en el navegador. En la práctica, los delincuentes obtenían control total del ordenador infectado.
Antes de instalar cualquier paquete, verifica el nombre exacto, el número de descargas y el publicador oficial. Usa un fichero de bloqueo de versiones, ejecuta herramientas de auditoría de dependencias y desconfía de paquetes recién creados con muy pocas descargas.
Fuente: The Hacker News. Resumen elaborado por nuestro equipo con fines divulgativos.