Un equipo de investigadores de ciberseguridad ha identificado una serie de paquetes maliciosos en el registro de npm, el repositorio de código abierto más utilizado para el ecosistema de JavaScript. Estos paquetes, disfrazados de herramientas legítimas de optimización CSS como PostCSS, ocultan un troyano de acceso remoto (RAT) diseñado para sistemas Windows.\n\nLos paquetes identificados incluyen 'aes-decode-runner-pro' (145 descargas), 'postcss-minify-selector' (256 descargas) y 'postcss-minify-selector-parser' (615 descargas). Todos fueron publicados en el último mes por un usuario de npm con el que se investiga actualmente. La estrategia de engaño radica en aprovechar la popularidad de las herramientas de minificación de CSS, ampliamente utilizadas en flujos de trabajo de desarrollo web. Los desarrolladores, al instalar estas dependencias, corrigen el RAT directamente en sus entornos, permitiendo a un atacante control remoto del sistema.\n\nPostCSS es una herramienta fundamental en la cadena de construcción de sitios web modernos, y su ecosistema de plugins es crítico para optimizar código. La falsificación de estos componentes representa un riesgo significativo, ya que los desarrolladores confían en la autenticidad de los paquetes para garantizar la funcionalidad y la seguridad de sus aplicaciones. La baja cantidad de descargas inicial en algunos casos no reduce el peligro: una sola instalación exitosa puede comprometer un entorno de desarrollo o producción.\n\nEl RAT detectado permite a los atacantes ejecutar comandos arbitrarios en sistemas Windows, una amenaza que podría aprovecharse para robar credenciales, exfiltrar datos o establecer un punto de entrada persistente en redes corporativas. Este tipo de ataque subraya la creciente sofisticación de los ataques dirigidos a supply chains de software, donde el código malicioso se introduce en paquetes de terceros de confianza.\n\nPara mitigar este riesgo, los equipos de desarrollo deben verificar las dependencias antes de instalarlas, revisar los perfiles de los publicadores y utilizar herramientas de análisis de código estático. Además, la comunidad de npm y los propios desarrolladores deben intensificar la vigilancia en los repositorios de código abierto, donde la confianza ciega puede tener consecuencias devastadoras. Este incidente también resalta la necesidad de regulaciones más estrictas en plataformas de código abierto, exigiendo auditorías de seguridad antes de la publicación de paquetes críticos.
Paquetes maliciosos en npm disfrazan herramientas PostCSS para instalar un RAT en Windows
Cyberseguridad descubre paquetes maliciosos en npm que se presentan como herramientas PostCSS para instalar un RAT en Windows. Los paquetes afectados han acumulado cientos de descargas.
IAOnda Redaccion
martes, 23 de junio de 2026
Comentarios
Cargando comentarios...
Relacionados
IA para ayuda humanitaria: organizaciones abren nuevas vías para asistir a más personas
La inteligencia artificial está permitiendo a organizaciones de ayuda llegar a más personas en situaciones de emergencia, optimizando recursos escasos. Sin embargo, su uso plantea desafíos éticos y de privacidad que requieren regulación cuidadosa.
TeamPCP: De ataques Redis a la cadena de suministro 2020‑2024
El grupo de amenazas TeamPCP, activo desde 2020, ha evolucionado de ataques dirigidos a servidores Redis a una campaña de infiltración en la cadena de suministro. Este salto muestra cómo las amenazas cibernéticas se adaptan y persisten en el ecosistema digital.
Modelos de IA para predicción de ictus: categorías clínicas vs. datos continuos
Estudio en ArXiv muestra que categorizar variables clínicas según guías médicas puede preservar la precisión de modelos de IA para predicción de evolución post-ictus, facilitando su adopción clínica.