Filtración del malware Shai-Hulud impulsa nueva campaña de robo de información en npm

Filtración del malware Shai-Hulud impulsa nueva campaña de robo de información en npm

El malware Shai-Hulud, filtrado la semana pasada, ya se utiliza en nuevos ataques contra el índice de Node Package Manager (npm), con paquetes maliciosos publicados durante el fin de semana. Un actor de amenazas que utiliza la cuenta deadcode09284814 publicó cuatro paquetes maliciosos en npm e incrustó en uno de ellos una versión sin ofuscar de Shai-Hulud, dirigida a robar credenciales de desarrolladores, secretos, datos de billeteras de criptomonedas e información de cuentas. Todos los paquetes maliciosos incluían rutinas para exfiltrar información, como credenciales y archivos de configuración, pero uno de ellos también convertía el sistema en un bot para ataques de denegación de servicio distribuido (DDoS).

Paquetes maliciosos detectados

Investigadores de OXsecurity, una empresa que protege aplicaciones desde el código hasta el tiempo de ejecución, descubrieron las cargas maliciosas durante el fin de semana y notaron que el actor de amenazas utilizaba nombres con errores ortográficos (typosquatting) dirigidos a usuarios de Axios, así como algunos nombres genéricos: chalk-tempalte, @deadcode09284814/axios-util, axois-utils y color-style-utils. Según los investigadores, el paquete chalk-tempalte contiene un clon del malware Shai-Hulud atribuido al grupo de hackers TeamPCP, responsable del reciente ataque a la cadena de suministro de software Mini Shai-Hulud.

"Una evidencia incriminatoria de que se trata de un actor diferente a TeamPCP es que el código malicioso de Shai-Hulud es una copia casi exacta del código fuente filtrado, sin técnicas de ofuscación, lo que hace que la versión final sea visualmente diferente de la original", explica OXsecurity.

El malware roba credenciales, secretos, datos de billeteras de criptomonedas e información de cuentas, y los exfiltra a un servidor de comando y control (C2) en 87e0bbc636999b[.]lhr[.]life. El código conserva la funcionalidad de publicación en GitHub, por lo que carga las credenciales robadas en repositorios públicos generados automáticamente.

Capacidades adicionales

De los otros tres paquetes, 'axois-utils' destaca por incluir capacidad DDoS, además de la funcionalidad de robo de información presente en los cuatro paquetes. El paquete admite ataques de inundación HTTP, TCP y UDP, así como ataques de reinicio TCP, y los investigadores también encontraron referencias internas a un "phantom bot".

Antecedentes y recomendaciones

La campaña Shai-Hulud ha tenido múltiples iteraciones desde septiembre de 2025, robando datos de desarrolladores mediante la inyección de malware en proyectos legítimos. Después de robar credenciales de cuentas con derechos de publicación, la información exfiltrada se exponía en repositorios públicos de GitHub. Las campañas fueron atribuidas al grupo de hackers TeamPCP. En un informe anterior, OXsecurity afirma que los actores de amenazas copiaron rápidamente el código fuente del malware y comenzaron a modificarlo para ampliar sus capacidades. Los investigadores recomiendan a los desarrolladores que descargaron paquetes infectados de npm que los eliminen inmediatamente y renueven sus credenciales y claves API en los sistemas afectados. OXsecurity señala que los cuatro paquetes tuvieron un total de 2,678 descargas combinadas.

image
image
DDoS code
DDoS code
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *