ÚLTIMAS NOTICIAS
SELECCIONADO PARA TI
SEMANALMENTE
MANTÉNGASE EN LA CIMA

Los mejores análisis sobre criptomonedas directamente en tu bandeja de entrada.

El gusano Mini Shai-Hulud secuestra 323 paquetes npm en menos de 30 minutos a través de una sola cuenta robada

PorMicah AbiodunMicah Abiodun
Lectura de 2 minutos
  • El gusano Mini Shai-Hulud comprometió 323 paquetes npm a través de la cuenta "atool" secuestrada el 19 de mayo, publicando 639 versiones maliciosas.
  • Entre los paquetes afectados se incluyen echarts-for-react (1,1 millones de descargas semanales), size-sensor (4,2 millones) y todo el ecosistema de visualización de datos @antv de Alibaba.
  • La campaña, de mayor envergadura, ha alcanzado ya las 1.055 versiones en 502 paquetes distribuidos en los registros de npm, PyPI y Composer.

El 19 de mayo, el gusano Mini Shai-Hulud comprometió una cuenta de mantenedor de npm y distribuyó 639 versiones maliciosas en 323 paquetes en menos de 30 minutos.

La cuenta comprometida, “atool” ([email protected]), publica toda la pila de visualización de datos @antv de Alibaba junto con bibliotecas independientes utilizadas en paneles de control de criptomonedas, DeFi interfaces

Los objetivos con mayor tráfico son: size-sensor con 4,2 millones de descargas semanales, echarts-for-react con 1,1 millones, @antv/scale con 2,2 millones y timeago.js con 1,15 millones.

Los proyectos que utilizaban rangos de versión semántica como ^3.0.6 para echarts-for-react se resolvían automáticamente a la versión maliciosa 3.2.7 en la siguiente instalación limpia. El responsable del proyecto cerró las advertencias de seguridad de GitHub en menos de una hora, ocultándolas en incidencias cerradas.

Qué roba la carga útil y cómo persiste

El malware recopila más de 20 tipos dedent: claves de AWS a través de metadatos de EC2 y ECS, tokens de Google Cloud y Azure, tokens de GitHub y npm, claves SSH, cuentas de servicio de Kubernetes, secretos de HashiCorp Vault, claves de API de Stripe, cadenas de conexión de bases de datos y bóvedas de contraseñas locales de 1Password y Bitwarden, según Socket.dev.

La exfiltración se realiza a través de dos canales. Lasdentrobadas se cifran con AES-256-GCM y se envían a un servidor de comando y control.

Como plan B, el gusano utiliza tokens de GitHub comprometidos para crear repositorios públicos con nombres relacionados con Dune, como sardaukar-melange-742 o fremen-sandworm-315, y luego sube los datos robados como archivos. StepSecurity informó que más de 2500 repositorios de GitHub ya contienen indicadores vinculados a la campaña.

Además, el gusano utiliza cifrado en los datos robados en tracde OpenTelemetry que se transfieren a través de HTTPS. En máquinas basadas en Linux, configura un servicio de usuario systemd que es capaz de obtener instrucciones de GitHub incluso después de que se haya eliminado el paquete.

El gusano modifica los archivos de configuración .vscode y .claude para asegurar su reactivación en entornos de desarrollo.

La campaña sigue creciendo

Esta es la tercera oleada. Como Cryptopolitan informó en enero, la variante original de Shai-Hulud afectó a los paquetes npm de Trust Wallet y causó pérdidas de 8,5 millones de dólares. La segunda oleada afectó a Mistral AI, TanStack, UiPath y Guardrails AI el 11 de mayo.

Socket ha podidodentun total de 1.055 versiones comprometidas en 502 paquetes distintos a través de npm, PyPI y Composer.

Según investigadores de Datadog, el grupo de ciberdelincuentes responsable de la campaña, TeamPCP, ha promocionado sus herramientas en foros de hackers clandestinos. Han surgido versiones imitadoras que utilizan servidores de comando y control diferentes, lo que dificulta su atribución.

El director ejecutivo de SlowMist, 23pds, afirmó que cualquier entorno que haya instalado versiones afectadas debe considerarse totalmente comprometido.

Algunas de las medidas recomendadas incluyen revocar todos los tokens de acceso, rotar lasdentpara AWS, GitHub, npm y los proveedores de la nube, implementar la autenticación multifactor para la publicación de cuentas y revisar cualquier actividad sospechosa dentro de los repositorios.

Las mentes más brillantes del mundo de las criptomonedas ya leen nuestro boletín. ¿Te apuntas? ¡ Únete!

Preguntas frecuentes

¿Qué es Mini Shai-Hulud?

Mini Shai-Hulud es una campaña de malware autorreplicante atribuida a un grupo con fines lucrativos llamado TeamPCP que se propaga a través de paquetes npm comprometidos, robandodentde desarrolladores y usándolas para publicar versiones adicionales de paquetes infectados bajodentde mantenedores legítimos.

¿Qué paquetes de npm se vieron afectados?

La oleada del 19 de mayo comprometió 323 paquetes y 639 versiones vinculadas a la cuenta npm "atool", incluyendo echarts-for-react (aproximadamente 1,1 millones de descargas semanales), el conjunto de herramientas de visualización de datos @antv de Alibaba, timeago.js y size-sensor, según investigaciones de SafeDep y Socket.

¿Qué deben hacer los desarrolladores si han instalado un paquete afectado?

Los investigadores de seguridad recomiendan tratar la máquina o el ejecutor de CI como totalmente comprometidos: rotar todas lasdent(AWS, GitHub, npm, SSH, base de datos), habilitar la autenticación de dos factores, auditar GitHub en busca de repositorios no autorizados que coincidan con el patrón de nombres de la campaña y eliminar las puertas traseras persistentes de los archivos de configuración de las herramientas para desarrolladores, como `.vscode/tasks.json` y `.claude/settings.json`.

Comparte este artículo

Aviso legal. La información proporcionada no constituye asesoramiento comercial. Cryptopolitanconsultar no se responsabiliza de las inversiones realizadas con base en la información proporcionada en esta página. Recomendamostronencarecidamente realizar una investigación independientedent un profesional cualificado antes de tomar cualquier decisión de inversión.

Micah Abiodun

Micah Abiodun

Micah Abiodun aprovecha al máximo su maestría en Ingeniería y Gestión Ambiental (MSc) de la Universidad Tecnológica de Tallin (TalTech) para perfeccionar el contenido y las noticias sobre predicciones de precios en Cryptopolitan. Ahora, en su séptimo año en el ámbito de los medios de comunicación sobre criptomonedas, cubre las principales criptomonedas, altcoins, DeFi, stablecoins, tendencias macroeconómicas y tecnologías emergentes

MÁS… NOTICIAS
INTENSIVO CRIPTOMONEDAS
CURSO