Un equipo de investigadores de ciberseguridad ha identificado una serie de paquetes maliciosos en el registro de npm, el repositorio de código abierto más utilizado para el ecosistema de JavaScript. Estos paquetes, disfrazados de herramientas legítimas de optimización CSS como PostCSS, ocultan un troyano de acceso remoto (RAT) diseñado para sistemas Windows.\n\nLos paquetes identificados incluyen 'aes-decode-runner-pro' (145 descargas), 'postcss-minify-selector' (256 descargas) y 'postcss-minify-selector-parser' (615 descargas). Todos fueron publicados en el último mes por un usuario de npm con el que se investiga actualmente. La estrategia de engaño radica en aprovechar la popularidad de las herramientas de minificación de CSS, ampliamente utilizadas en flujos de trabajo de desarrollo web. Los desarrolladores, al instalar estas dependencias, corrigen el RAT directamente en sus entornos, permitiendo a un atacante control remoto del sistema.\n\nPostCSS es una herramienta fundamental en la cadena de construcción de sitios web modernos, y su ecosistema de plugins es crítico para optimizar código. La falsificación de estos componentes representa un riesgo significativo, ya que los desarrolladores confían en la autenticidad de los paquetes para garantizar la funcionalidad y la seguridad de sus aplicaciones. La baja cantidad de descargas inicial en algunos casos no reduce el peligro: una sola instalación exitosa puede comprometer un entorno de desarrollo o producción.\n\nEl RAT detectado permite a los atacantes ejecutar comandos arbitrarios en sistemas Windows, una amenaza que podría aprovecharse para robar credenciales, exfiltrar datos o establecer un punto de entrada persistente en redes corporativas. Este tipo de ataque subraya la creciente sofisticación de los ataques dirigidos a supply chains de software, donde el código malicioso se introduce en paquetes de terceros de confianza.\n\nPara mitigar este riesgo, los equipos de desarrollo deben verificar las dependencias antes de instalarlas, revisar los perfiles de los publicadores y utilizar herramientas de análisis de código estático. Además, la comunidad de npm y los propios desarrolladores deben intensificar la vigilancia en los repositorios de código abierto, donde la confianza ciega puede tener consecuencias devastadoras. Este incidente también resalta la necesidad de regulaciones más estrictas en plataformas de código abierto, exigiendo auditorías de seguridad antes de la publicación de paquetes críticos.