4 de julio de 2026

Paquetes maliciosos de npm vinculados a Corea del Norte buscan robar secretos de desarrolladores

Paquetes maliciosos de npm vinculados a Corea del Norte buscan robar secretos de desarrolladores

Recientemente, investigadores de seguridad han descubierto un grupo de paquetes maliciosos en npm, una plataforma popular para compartir código, que están relacionados con actores de amenazas de Corea del Norte. Estos paquetes se hacen pasar por herramientas legítimas para el desarrollo, lo que podría poner en riesgo la información de muchos desarrolladores. La empresa de seguridad JFrog ha alertado sobre esta situación, que destaca la creciente amenaza en la cadena de suministro de software.

Cómo funciona el ataque

Los paquetes maliciosos, denominados "rollup-packages-polyfill-core" y "rollup-runtime-polyfill-core", imitan un proyecto legítimo llamado "rollup-plugin-polyfill-node". Esto puede resultar confuso para los desarrolladores durante una revisión rápida de sus dependencias. Los paquetes se instalan y cargan otros paquetes maliciosos que están disfrazados como utilidades de SVG, lo que facilita el robo de datos.

  • Los paquetes maliciosos buscan información sensible en estaciones de trabajo de desarrollo.
  • Instalan un código JavaScript que se conecta a un servidor externo para descargar malware adicional.
  • El malware tiene capacidades de control remoto, lo que permite a los atacantes ejecutar comandos en el sistema afectado.

A quién afecta

Este ataque afecta principalmente a desarrolladores de software que utilizan npm para gestionar sus proyectos. Dado que las herramientas de desarrollo suelen tener acceso a información sensible, como claves de API y credenciales, los riesgos son significativos. Además, el ataque podría extenderse a empresas que dependen de estas herramientas para su operación diaria.

Qué significa esto para ti

Para usuarios y empresas, este descubrimiento subraya la importancia de revisar cuidadosamente las dependencias de software antes de instalarlas. Es fundamental utilizar herramientas de seguridad que puedan identificar paquetes sospechosos y mantener prácticas de desarrollo seguras. La protección de datos y secretos de proyecto debe ser una prioridad para evitar la exposición a estos tipos de ataques.

Escrito por:
Luis Carreón