Bitget App
Trading Inteligente
Comprar criptoMercadosTradingFuturosStocksEarnInstituciónIA y más
Gusano malicioso compromete dominios cripto en un ataque a la cadena de suministro

Gusano malicioso compromete dominios cripto en un ataque a la cadena de suministro

CryptoSlateCryptoSlate2025/11/25 16:23
Mostrar el original
Por:Gino Matos

El 24 de noviembre, la firma de seguridad Aikido detectó una segunda ola del gusano auto-replicante de npm Shai-Hulud, que comprometió 492 paquetes con un total combinado de 132 millones de descargas mensuales.

El ataque afectó a ecosistemas importantes, incluyendo AsyncAPI, PostHog, Postman, Zapier y ENS, aprovechando las últimas semanas antes de la fecha límite del 9 de diciembre de npm para revocar los tokens de autenticación heredados.

La cola de triaje de Aikido marcó la intrusión alrededor de las 3:16 AM UTC, cuando versiones maliciosas de go-template de AsyncAPI y 36 paquetes relacionados comenzaron a propagarse por el registro.

El atacante etiquetó los repositorios de credenciales robadas con la descripción “Sha1-Hulud: The Second Coming”, manteniendo la marca teatral de la campaña de septiembre.

El gusano instala el entorno de ejecución Bun durante la configuración del paquete y luego ejecuta código malicioso que busca secretos expuestos en los entornos de los desarrolladores utilizando TruffleHog.

Las claves API comprometidas, los tokens de GitHub y las credenciales de npm se publican en repositorios públicos con nombres aleatorios, y el malware intenta propagarse subiendo nuevas versiones infectadas a hasta 100 paquetes adicionales, cinco veces la escala del ataque de septiembre.

Evolución técnica y carga destructiva

La iteración de noviembre introduce varias modificaciones respecto al ataque de septiembre.
El malware ahora crea repositorios con nombres generados aleatoriamente para los datos robados en lugar de usar nombres codificados, lo que complica los esfuerzos para eliminarlos.

El código de configuración instala Bun a través de setup_bun.js antes de ejecutar la carga principal en bun_environment.js, que contiene la lógica del gusano y las rutinas de exfiltración de credenciales.

La adición más destructiva: si el malware no puede autenticarse con GitHub o npm usando las credenciales robadas, borra todos los archivos en el directorio home del usuario.

El análisis de Aikido reveló errores de ejecución que limitaron la propagación del ataque. El código de empaquetado que copia el gusano completo en nuevos paquetes a veces no incluye bun_environment.js, dejando solo el script de instalación de Bun sin la carga maliciosa.

A pesar de estos fallos, los compromisos iniciales afectaron a objetivos de alto valor con una exposición masiva aguas abajo.

Los paquetes de AsyncAPI dominaron la primera ola, con 36 lanzamientos comprometidos incluyendo @asyncapi/cli, @asyncapi/parser y @asyncapi/generator.

PostHog siguió a las 4:11 AM UTC, con versiones infectadas de posthog-js, posthog-node y docenas de plugins. Los paquetes de Postman llegaron a las 5:09 AM UTC.

El compromiso de Zapier afectó a @zapier/zapier-sdk, zapier-platform-cli y zapier-platform-core, mientras que el compromiso de ENS afectó a @ensdomains/ensjs, @ensdomains/ens-contracts y ethereum-ens.

La creación de ramas en GitHub sugiere acceso a nivel de repositorio

El equipo de AsyncAPI descubrió una rama maliciosa en su repositorio CLI creada inmediatamente antes de que los paquetes comprometidos aparecieran en npm.

La rama contenía una versión desplegada del malware Shai-Hulud, lo que indica que el atacante obtuvo acceso de escritura al propio repositorio en lugar de simplemente secuestrar tokens de npm.

Esta escalada refleja la técnica utilizada en el compromiso original de Nx, en el que los atacantes modificaron los repositorios fuente para inyectar código malicioso en pipelines de compilación legítimos.

Aikido estima que ahora hay 26.300 repositorios de GitHub que contienen credenciales robadas marcadas con la descripción “Sha1-Hulud: The Second Coming”.

Los repositorios contienen secretos expuestos por entornos de desarrolladores que ejecutaron los paquetes comprometidos, incluyendo credenciales de servicios en la nube, tokens de CI/CD y claves de autenticación para APIs de terceros.

La naturaleza pública de las filtraciones amplifica el daño: cualquier atacante que monitoree los repositorios puede recolectar credenciales en tiempo real y lanzar ataques secundarios.

Momento del ataque y mitigación

El momento coincide con el anuncio de npm del 15 de noviembre de que revocará los tokens de autenticación clásicos el 9 de diciembre.

La decisión del atacante de lanzar una última campaña a gran escala antes de la fecha límite sugiere que reconoció que la ventana para compromisos basados en tokens se estaba cerrando. La cronología de Aikido muestra que la primera ola de Shai-Hulud comenzó el 16 de septiembre.

El “Second Coming” del 24 de noviembre representa la última oportunidad del atacante para explotar tokens heredados antes de que la migración de npm corte ese acceso.

Aikido recomienda que los equipos de seguridad auditen todas las dependencias de los ecosistemas afectados, particularmente los paquetes de Zapier, ENS, AsyncAPI, PostHog y Postman instalados o actualizados después del 24 de noviembre.

Las organizaciones deben rotar todas las credenciales de GitHub, npm, cloud y CI/CD utilizadas en entornos donde estuvieron presentes estos paquetes, y buscar en GitHub repositorios con la descripción “Sha1-Hulud: The Second Coming” para determinar si se expusieron credenciales internas.

Deshabilitar los scripts postinstall de npm en pipelines de CI previene la ejecución futura durante la instalación, y fijar las versiones de los paquetes con archivos lock limita la exposición a lanzamientos comprometidos recientemente.

El post Malicious worm compromises crypto domains in supply-chain attack apareció primero en CryptoSlate.

0
0

Descargo de responsabilidad: El contenido de este artículo refleja únicamente la opinión del autor y no representa en modo alguno a la plataforma. Este artículo no se pretende servir de referencia para tomar decisiones de inversión.

PoolX: Haz staking y gana nuevos tokens.
APR de hasta 12%. Gana más airdrop bloqueando más.
¡Bloquea ahora!

También te puede gustar

Apple (AAPL.US) se asocia con LG para entrar en el mercado de hogares inteligentes: timbres, termostatos, cámaras y otros accesorios llevarán la marca LG.

Según personas familiarizadas con el tema, Apple está a punto de ampliar su presencia en el mercado de dispositivos para el hogar inteligente, incluyendo timbres, termostatos y otros accesorios, y estos productos serán desarrollados en conjunto por Apple y LG Electronics a través de una forma de colaboración poco habitual.

智通财经•2026/10/06 23:52

Revisión de ROI: para el Tesoro liderado por Trump, la "cola" de la subasta es la parte más complicada, según McKeever

Repetido, el contenido del texto no se modificó. Jamie McGeever, Reuters, Orlando, Florida, 6 de octubre – Las subastas de bonos del Tesoro estadounidense deberían ser rutinarias, predecibles y carentes de valor informativo. Pero estos tiempos no son ordinarios: el gobierno de Trump se enfrenta ahora al riesgo de que una débil venta de bonos del Tesoro se convierta en noticia principal. El Departamento del Tesoro planea emitir cerca de 120 mil millones de dólares en bonos esta semana, siendo la primera emisión en dos semanas que incluye algo más que letras a corto plazo: el martes, 58 mil millones de dólares en bonos a tres años; el miércoles, 39 mil millones en bonos a diez años; y el jueves, 22 mil millones en bonos a treinta años. Normalmente, estas subastas serían insignificantes, pero tras una debilidad inusual en las subastas del 22 al 24 de septiembre, han aumentado la atención, especialmente la subasta del 23 de septiembre de bonos a cinco años, la cual provocó el mayor aumento en los rendimientos de bonos desde abril del año pasado. Desde entonces, los rendimientos no sólo no se han calmado, sino que han escalado a máximos de décadas en la mayoría de los plazos. Vale aclarar que la posibilidad de “fracaso” en una subasta de bonos del Tesoro de EE.UU. es prácticamente nula. Los operadores primarios —las 26 entidades y bancos aprobados actualmente por la Reserva Federal de Nueva York para operar mercado de bonos en Wall Street— participan siempre, cumpliendo el rol de aseguradores de venta y garantizando el funcionamiento estable de un mercado de bonos del Tesoro valorado en 30 billones de dólares, el más líquido del mundo. Esto, a su vez, permite la continuidad de todo el sistema financiero global. Miles de millones de dólares en deuda, activos y productos derivados toman como referencia los bonos del Tesoro, que además sirven como colateral para lubricar los mercados financieros de EE.UU. y el mundo, incluyendo repos, préstamos interbancarios y financiamiento. En resumen, mientras los bonos del Tesoro sigan siendo el pilar del sistema financiero global, siempre habrá compradores en las subastas. El interrogante, como siempre, es a qué precio. Actualmente, el costo de endeudamiento en el mercado secundario está en niveles máximos desde mediados de los 2000, por lo que es razonable pensar que el Tesoro pagará tasas igualmente elevadas en el mercado primario. Pero como mostraron las últimas subastas, siempre existe la posibilidad de sorpresas negativas. ¿Demasiado grande para que el mercado lo absorba? La subasta de bonos a cinco años por 70 mil millones de dólares del 23 de septiembre fue la más inquietante en años. La demanda —medida en "relación de cobertura de la puja"— fue la más baja en nueve años. El Tesoro los vendió finalmente con un rendimiento de 5,033%, 3 puntos básicos por encima del rendimiento del mercado al cierre de ofertas. Tres puntos básicos pueden no sonar mucho, pero en una subasta de bonos a cinco años es sumamente inusual. Es el mayor “tail” desde junio de 2022. Analistas de JP Morgan señalan que para ver otro “tail” de 3 puntos básicos en bonos a cinco años hay que remontarse a 2011, cuando la crisis del techo de deuda llevó a una rebaja de la calificación de EE.UU. en agosto de ese año. Hoy, preocupaciones por la difícil situación fiscal americana elevan los costos de endeudamiento a largo plazo. Así, el mercado anticipa que el gobierno de Trump trasladará el enfoque de financiamiento del Tesoro hacia el corto y mediano plazo de la curva de rendimientos, donde el costo es menor. Por eso la subasta de bonos a cinco años de hace dos semanas provocó tanto temor. Un “tail” de tres puntos básicos es común en bonos a largo plazo, pero inusual en el “medio” de la curva de rendimientos. Si el Tesoro debe pagar más para vender esos bonos, entonces Houston, tenemos un problema. Una “cola” alta en la subasta puede deberse a diversos factores, incluyendo volatilidad del mercado ese día o preocupaciones más profundas —que con el tiempo pueden erosionar la demanda— y suele ser difícil distinguir entre esas dinámicas porque no son excluyentes. Desde una perspectiva más optimista, esa inquietud aún no se ha trasladado a la parte corta de la curva de rendimientos. Al menos por ahora. Los rendimientos de deuda a 3 y 10 años subieron unos 50 puntos básicos desde la última subasta hace un mes, situándose en 4,96% y 5,32% respectivamente. Los bonos a 30 años subieron unos 35 puntos básicos, a 5,65%. Ese nivel debería ser suficientemente alto para atraer demanda vigorosa y asegurar ventas exitosas, ¿verdad? Probablemente sí. Pero si surgen sorpresas, la volatilidad e incertidumbre pueden contagiar todo el mercado. Los inversores estarán observando el desarrollo como… águilas. (La opinión expresada es del autor y columnista de Reuters.) ¿Te gustó esta columna? Visitá "Reuters Open Interest", tu nueva fuente indispensable de comentarios sobre finanzas globales. Seguinos en LinkedI

路透社•2026/10/06 23:41

¿Cancelar los bonos del Tesoro estadounidense a 20 años puede resultar contraproducente? BNP Paribas advierte sobre el riesgo de ventas masivas en el mercado y mantiene la previsión de que el rendimiento de los bonos a 30 años aumente al 5,8%.

BNP Paribas advirtió que la secretaria del Tesoro de Estados Unidos, Janet Yellen, debería resistirse a los llamados para cancelar la emisión de bonos del Tesoro a 20 años, ya que esta medida, que aparentemente busca reducir el costo de financiamiento a largo plazo, podría resultar contraproducente: no solo sería difícil mantener bajos los rendimientos de los bonos del Tesoro, sino que también podría aumentar los costos de endeudamiento y debilitar la liquidez del mercado.

智通财经•2026/10/06 23:21