ÚLTIMAS NOTICIAS
SELECCIONADO PARA TI

El gusano Mini Shai-Hulud secuestra 323 paquetes npm en menos de 30 minutos a través de una única cuenta robada

PorMicah AbiodunMicah Abiodun 2 min de lectura
  • El gusano Mini Shai-Hulud comprometió 323 paquetes de npm a través de la cuenta "atool" el 19 de mayo, publicando 639 versiones maliciosas.
  • Los paquetes afectados incluyen echarts-for-react (1,1 millones de descargas semanales), size-sensor (4,2 millones) y todo el ecosistema de visualización de datos @antv de Alibaba.
  • La campaña más amplia ahora ha alcanzado 1.055 versiones en 502 paquetes que abarcan los registros de npm, PyPI y Composer.

El 19 de mayo, el gusano Mini Shai-Hulud comprometió una cuenta de mantenedor de npm y publicó 639 versiones maliciosas en 323 paquetes en menos de 30 minutos.

La cuenta comprometida, "atool" ([email protected]), publica todo el stack de visualización de datos @antv de Alibaba junto con bibliotecas independientes utilizadas en paneles cripto, interfaces frontales DeFi y aplicaciones fintech.

Los objetivos de mayor tráfico: size-sensor con 4,2 millones de descargas semanales, echarts-for-react con 1,1 millones, @antv/scale con 2,2 millones y timeago.js con 1,15 millones.

Los proyectos que usan rangos semver como ^3.0.6 para echarts-for-react se resolvieron automáticamente a la versión maliciosa 3.2.7 en la siguiente instalación limpia. El mantenedor cerró las advertencias de seguridad de GitHub en una hora, enterrándolas en problemas cerrados.

Qué roba la carga útil y cómo persiste

El malware recopila más de 20 tipos de credenciales: claves de AWS a través de metadatos de EC2 y ECS, tokens de Google Cloud y Azure, tokens de GitHub y npm, claves SSH, cuentas de servicio de Kubernetes, secretos de HashiCorp Vault, claves de API de Stripe, cadenas de conexión de bases de datos y bóvedas de contraseñas locales de 1Password y Bitwarden, según Socket.dev.

La exfiltración se ejecuta a través de dos canales. Las credenciales robadas se cifran con AES-256-GCM y se envían a un servidor de comando y control.

Como respaldo, el gusano usa tokens de GitHub comprometidos para crear repositorios públicos con nombres temáticos de Dune como sardaukar-melange-742 o fremen-sandworm-315, luego compromete los datos robados como archivos. StepSecurity informó que más de 2.500 repositorios de GitHub ya contienen indicadores vinculados a la campaña.

Además, el gusano usa cifrado en los datos robados en trazas de OpenTelemetry transferidas a través de HTTPS. En máquinas basadas en Linux, configura un servicio de usuario systemd que es capaz de obtener instrucciones de GitHub incluso después de que el paquete haya sido eliminado.

El gusano modifica los archivos de configuración .vscode y .claude para garantizar la reactivación en entornos de desarrollo.

La campaña sigue creciendo

Esta es la tercera ola. Como informó Cryptopolitan en enero, la variante original de Shai-Hulud atacó los paquetes npm de Trust Wallet y causó pérdidas de 8,5 millones de dólares. La segunda ola golpeó a Mistral AI, TanStack, UiPath y Guardrails AI el 11 de mayo.

Socket ha podido identificar 1.055 versiones comprometidas en total dentro de 502 paquetes distintos a través de npm, PyPI y Composer.

El grupo de amenazas detrás de la campaña, TeamPCP, ha promovido sus herramientas en foros de hacking subterráneos, según investigadores de Datadog. Han surgido versiones de imitación que usan diferentes servidores de comando y control, lo que dificulta la atribución.

El CEO de SlowMist, 23pds, dijo que cualquier entorno que instalara versiones afectadas debe considerarse completamente comprometido.

Algunas acciones recomendadas incluyen revocar todos los tokens de acceso, rotar las credenciales de AWS, GitHub, npm y proveedores de nube, implementar la autenticación multifactor para la publicación de cuentas y revisar cualquier actividad sospechosa dentro de los repositorios.

No te limites a leer noticias sobre criptomonedas. Entiéndelas. Suscríbete a nuestro boletín. Es gratis.

Preguntas frecuentes

¿Qué es Mini Shai-Hulud?

Mini Shai-Hulud es una campaña de malware autorreplicante atribuida a un grupo motivado financieramente llamado TeamPCP que se propaga mediante paquetes de npm comprometidos, robando credenciales de desarrolladores y utilizándolas para publicar nuevas versiones envenenadas bajo identidades legítimas de mantenedores.

¿Qué paquetes de npm se vieron afectados?

La oleada del 19 de mayo comprometió 323 paquetes y 639 versiones vinculados a la cuenta de npm "atool", incluyendo echarts-for-react (aproximadamente 1,1 millones de descargas semanales), la suite de visualización de datos @antv de Alibaba, timeago.js y size-sensor, según investigaciones de SafeDep y Socket.

¿Qué deben hacer los desarrolladores si instalaron un paquete afectado?

Los investigadores de seguridad recomiendan tratar la máquina o el ejecutor de CI como completamente comprometido: rotar todas las credenciales (AWS, GitHub, npm, SSH, base de datos), habilitar la autenticación de dos factores, auditar GitHub en busca de repositorios no autorizados que coincidan con el patrón de nombres de la campaña y eliminar puertas traseras persistentes de los archivos de configuración de herramientas de desarrollo como `.vscode/tasks.json` y `.claude/settings.json`.

Comparte este artículo

Descargo de responsabilidad. La información proporcionada no constituye asesoramiento financiero. Cryptopolitan.com no asume ninguna responsabilidad por las inversiones realizadas basándose en la información proporcionada en esta página. Recomendamos encarecidamente realizar una investigación independiente y/o consultar con un profesional calificado antes de tomar cualquier decisión de inversión.

Micah Abiodun

Micah Abiodun

Micah Abiodun aprovecha su Maestría en Ingeniería y Gestión Ambiental (MSc) de la Universidad Tecnológica de Tallinn (TalTech) para perfeccionar noticias sobre contenido y predicciones de precios en Cryptopolitan. Ahora en su séptimo año en el espacio de medios cripto, cubre las principales criptomonedas, altcoins, DeFi, stablecoins, tendencias macroeconómicas y tecnologías emergentes.

MÁS … NOTICIAS