- Origen
- Múltiples fuentes: Tenable Research Special Operations, Google Threat Intelligence Group, StepSecurity, Socket.dev, Snyk
- Fecha
- 2026-04-02T04:06:51.870651+00:00
- Resumen
- Un actor de amenazas vinculado a Corea del Norte, identificado como UNC1069, comprometió el popular paquete npm axios, con más de 100 millones de descargas semanales, mediante un ataque a la cadena de suministro que duró aproximadamente tres horas el 31 de marzo de 2026. Se publicaron versiones maliciosas 1.14.1 y 0.30.4 que incluían una dependencia maliciosa llamada plain-crypto-js, la cual desplegó el troyano de acceso remoto WAVESHAPER.V2 en sistemas macOS, Windows y Linux. El malware realiza comunicaciones periódicas con un servidor de comando y control y permite múltiples comandos maliciosos. La cuenta del mantenedor fue comprometida mediante un token de acceso npm clásico, eludiendo controles legítimos de publicación. La detección fue rápida, eliminándose las versiones maliciosas en tres horas. Se recomienda a desarrolladores y organizaciones tratar los sistemas afectados como comprometidos, rotar credenciales, reconstruir desde copias limpias, bloquear indicadores de compromiso y auditar pipelines CI/CD. Este incidente forma parte de una tendencia creciente de ataques a ecosistemas de paquetes de código abierto por actores norcoreanos. Tenable ha publicado plugins para detección y ofrece herramientas para identificar activos expuestos.