Saturday, September 12, 2026
News

Casi 800 paquetes maliciosos de npm distribuyen un RAT multiplataforma dirigido a Windows, Mac y Linux

Se ha descubierto una campaña de paquetes maliciosos a gran escala en el registro de npm, con casi 800 paquetes diseñados para entregar troyanos de acceso remoto multiplataforma y robadores de información a los sistemas de los desarrolladores.

Puntos clave

  • Cerca de 800 paquetes maliciosos de npm utilizan instrucciones en el README para engañar a los desarrolladores y ejecutar malware
  • El malware, llamado WEL1DROPPER, obtiene cargas útiles específicas del sistema operativo desde servidores de Cloudflare Workers
  • La variante para macOS verifica la presencia de depuradores y herramientas de análisis antes de descargar la carga útil
  • Algunos dominios apuntan a instituciones financieras rusas como posibles objetivos

Un ataque poco convencional: uso del README como mecanismo de entrega

A diferencia de los ataques típicos a la cadena de suministro de npm que utilizan hooks del ciclo de vida como preinstall o postinstall para ejecutar automáticamente código malicioso, esta campaña tomó un enfoque diferente. Según el investigador de OpenSourceMalware Paul McCarty, los paquetes incluyen archivos README que instruyen directamente a los desarrolladores a cargar y ejecutar el módulo malicioso, eludiendo los mecanismos convencionales de escaneo de seguridad.

Los nombres de los paquetes utilizan cadenas generadas por IA o generadas aleatoriamente con errores tipográficos diseñados para imitar nombres de paquetes populares y engañar a los desarrolladores.

WEL1DROPPER: una arquitectura de ataque en capas

Una vez que un desarrollador sigue las instrucciones del README y ejecuta el código malicioso, se activa un descargador llamado WEL1DROPPER. El programa primero identifica el sistema operativo y la arquitectura del procesador del host, luego obtiene una carga útil compatible desde uno de los tres servidores de Cloudflare Workers.

Si las descargas HTTPS fallan, el malware cambia a un mecanismo de respaldo, utilizando registros DNS TXT para recuperar la carga útil de la siguiente etapa en fragmentos desde un dominio específico (wel1[.]ru). McCarty explicó que el malware primero solicita un registro TXT para obtener el conteo de fragmentos, que puede variar de 1 a 2,000, luego recupera cada fragmento secuencialmente y los reensambla en la carga útil final.

macOS y Linux también están en la mira

Según el análisis de la firma de ciberseguridad Sonatype, la cadena de infección para macOS es similar a la versión para Windows, verificando la presencia de depuradores y artefactos de análisis antes de descargar la carga útil desde un servidor remoto. Si la descarga principal falla, emplea el mismo respaldo de registros DNS TXT.

La muestra para Linux es un binario ELF empaquetado con UPX que finalmente despliega Sliver, un marco de comando y control de código abierto frecuentemente utilizado por atacantes como herramienta post-explotación.

Objetivos y orígenes

Los investigadores identificaron dominios asociados a Rusia como tcsbank[.]ru y cloudpayments[.]ru en la carga útil para macOS, lo que sugiere que la campaña podría estar dirigida a instituciones financieras rusas y sistemas de pago móvil. También se sospecha que la operación es una evolución de una campaña de confusión de dependencias con nombre en código Moika, observada anteriormente en abril, que vio más de 250 paquetes publicados en npm.

Palo Alto Networks Unit 42 ha documentado simultáneamente múltiples campañas dirigidas tanto a npm como al Python Package Index, destacando las crecientes amenazas de seguridad que enfrentan los ecosistemas de paquetes de código abierto.

Fuente: The Hacker News