- Origen
- Múltiples fuentes: CSO Online, Wiz, Socket.dev, Upwind, StepSecurity, Aikido Security, Jscrambler
- Fecha
- 2026-07-16T04:08:04.409846+00:00
- Resumen
- Según múltiples fuentes, el ecosistema npm ha sufrido dos ataques de compromiso en la cadena de suministro que afectaron a paquetes clave de AsyncAPI y Jscrambler Code Integrity. En el caso de AsyncAPI, los atacantes explotaron una vulnerabilidad conocida en un flujo de trabajo de GitHub Actions que permitía ejecutar código malicioso con acceso a secretos, logrando obtener un token con amplios permisos para realizar commits maliciosos que desencadenaron la publicación de paquetes npm infectados. El malware descargado es un framework modular que roba credenciales y secretos, incluyendo tokens de npm y GitHub, claves SSH, credenciales en la nube y carteras de criptomonedas. Por otro lado, Jscrambler fue comprometido mediante credenciales de publicación npm filtradas, con versiones trojanizadas que inicialmente usaban hooks de instalación para ejecutar malware, pero que luego evolucionaron para inyectar código malicioso directamente en archivos JavaScript, activándose al importar el paquete o usar su CLI. Este malware, escrito en Rust, está orientado a robar credenciales y secretos de desarrolladores, incluyendo carteras de criptomonedas, claves API, tokens de aplicaciones de mensajería y credenciales en la nube. Se recomienda a las organizaciones reconstruir completamente los entornos afectados desde imágenes limpias y rotar todos los tokens, claves y credenciales relacionadas para mitigar el impacto.