Un ataque a la cadena de suministro de Axios npm distribuye un RAT multiplataforma, CISA ordena aplicar parches de emergencia a Citrix, Silver Fox despliega el RAT AtlasCross y comienza la explotación de Fortinet EMS
El enormemente popular paquete Axios npm (más de 83 millones de descargas semanales) ha sido comprometido mediante el secuestro de la cuenta de un mantenedor para distribuir un RAT multiplataforma dirigido contra Windows, macOS y Linux. CISA emite una directiva de emergencia que ordena a las agencias federales corregir antes del jueves la vulnerabilidad Citrix NetScaler CVE-2026-3055, explotada activamente. El grupo APT chino Silver Fox amplía sus operaciones por Asia con un nuevo RAT AtlasCross distribuido mediante dominios con errores tipográficos. Comienza la explotación en entornos reales de una vulnerabilidad crítica de inyección SQL en Fortinet FortiClient EMS. El Ministerio de Finanzas neerlandés desconecta su portal bancario del Tesoro mientras se amplía la investigación de la brecha.
1. Ataque a la cadena de suministro de Axios npm: un RAT multiplataforma afecta a 83 millones de descargas semanales
⚠ CRÍTICO — Compromiso activo de la cadena de suministro
Las versiones 1.14.1 y 0.30.4 de Axios contienen una dependencia maliciosa que instala un RAT multiplataforma dirigido contra Windows, macOS y Linux. El ataque se ejecutó mediante las credenciales de npm comprometidas del mantenedor principal. Es necesario volver de inmediato a una versión anterior y rotar los secretos.
La biblioteca cliente Axios HTTP —uno de los paquetes más utilizados del ecosistema JavaScript, con más de 83 millones de descargas semanales— ha sufrido un sofisticado ataque a la cadena de suministro. Se publicaron en npm dos versiones maliciosas (1.14.1 y 0.30.4) utilizando las credenciales comprometidas del mantenedor principal, "jasonsaayman".
Mecánica del ataque
El atacante inyectó una dependencia falsa llamada "plain-crypto-js" (versión 4.2.1), cuyo único propósito es ejecutar un script posterior a la instalación que actúa como instalador de un RAT multiplataforma. El malware contacta con un servidor C2 activo y distribuye cargas útiles de segunda fase específicas para macOS, Windows y Linux. Tras ejecutarse, se autodestruye y reemplaza su propio package.json por una versión limpia para eludir la detección forense.
Cronología precisa del ataque
- 30 de marzo, 05:57 UTC — Se publica la versión limpia "plain-crypto-js@4.2.0" como preparación
- 30 de marzo, 23:59 UTC — Se publica "plain-crypto-js@4.2.1" con la carga maliciosa
- 31 de marzo, 00:21 UTC — Se publica "axios@1.14.1" comprometido mediante la cuenta secuestrada
- 31 de marzo, 01:00 UTC — Se publica "axios@0.30.4" comprometido (39 minutos después)
El investigador de StepSecurity Ashish Kurmi destacó: "Esto no fue oportunista. La dependencia maliciosa se preparó con 18 horas de antelación. Se crearon previamente tres cargas útiles distintas para tres sistemas operativos. Ambas ramas de lanzamiento fueron atacadas con solo 39 minutos de diferencia. Cada rastro fue diseñado para autodestruirse."
Acciones inmediatas necesarias
- Volver de inmediato a Axios 1.14.0 o 0.30.3
- Rotar todos los secretos y credenciales de los sistemas afectados
- Auditar las canalizaciones de CI/CD para detectar compilaciones que usen las versiones comprometidas
- Buscar indicadores de comunicaciones C2 procedentes de entornos de compilación o producción
- Las versiones maliciosas y "plain-crypto-js" han sido eliminadas de npm
2. CISA ordena aplicar parches de emergencia a Citrix NetScaler: CVE-2026-3055 se explota activamente
⚠ CRÍTICO — Directiva federal de emergencia con plazo hasta el jueves
CISA ha añadido CVE-2026-3055 al catálogo de vulnerabilidades explotadas conocidas y ha ordenado a todas las agencias federales aplicar parches a los dispositivos Citrix NetScaler antes del 2 de abril. La vulnerabilidad es técnicamente similar a las devastadoras vulnerabilidades CitrixBleed y ya se está explotando para robar identificadores de sesiones administrativas.
CISA ha emitido una directiva de aplicación urgente de parches tras añadir la vulnerabilidad de Citrix NetScaler CVE-2026-3055 a su catálogo de vulnerabilidades explotadas conocidas (KEV). Las agencias civiles del poder ejecutivo federal deben proteger todos los dispositivos vulnerables antes del jueves 2 de abril, conforme a la BOD 22-01.
Detalles técnicos
La vulnerabilidad se debe a una validación insuficiente de las entradas en los dispositivos Citrix ADC y Citrix Gateway configurados como proveedores de identidad (IDP) SAML. Atacantes remotos no autenticados pueden explotarla para filtrar datos confidenciales de la memoria de las aplicaciones, incluidos identificadores de sesiones de autenticación administrativa, lo que podría permitir tomar el control completo del dispositivo.
La empresa de ciberseguridad Watchtowr confirmó que la explotación activa comenzó días después de que Citrix publicara los parches el 23 de marzo. Los atacantes están aprovechando la misma clase de vulnerabilidades de filtración de memoria que hizo tan devastadoras a CitrixBleed y CitrixBleed2.
Escala de exposición
- Alrededor de 30 000 dispositivos NetScaler ADC rastreados por Shadowserver
- Más de 2300 instancias de Gateway expuestas en Internet
- Se asemeja al patrón de ataque de CitrixBleed (CVE-2023-4966)
- Parche publicado el 23 de marzo; explotación confirmada pocos días después
- Todas las organizaciones que utilicen NetScaler como IDP SAML deben aplicar los parches de inmediato
3. El grupo APT Silver Fox despliega el RAT AtlasCross mediante dominios con errores tipográficos
🔶 ALTO — Nuevo RAT en el arsenal del grupo APT chino
El grupo de ciberdelincuencia chino Silver Fox ha desplegado un RAT AtlasCross hasta ahora no documentado mediante más de 11 dominios con errores tipográficos que suplantan a Surfshark, Signal, Telegram, Zoom y Microsoft Teams.
Silver Fox (también rastreado como SwimSnake, Valley Thief, UTG-Q-1000 y Void Arachne) está atacando a usuarios de habla china en una campaña activa que utiliza dominios con errores tipográficos para suplantar marcas de software de confianza. La campaña distribuye un troyano de acceso remoto hasta ahora no documentado denominado AtlasCross RAT.
Infraestructura de la campaña
La empresa alemana de ciberseguridad Hexastrike identificó 11 dominios de distribución confirmados que abarcan:
- Clientes VPN — Suplantación de Surfshark VPN
- Servicios de mensajería cifrada — Sitios falsos de Signal y Telegram
- Videoconferencias — Imitaciones de Zoom y Microsoft Teams
- Rastreadores de criptomonedas y aplicaciones de comercio electrónico
Evolución técnica
AtlasCross RAT representa una evolución significativa respecto al arsenal anterior de Silver Fox, compuesto por derivados de Gh0st RAT (ValleyRAT/Winos 4.0, Gh0stCringe y HoldingHands RAT). La cadena de ataque utiliza sitios web falsos para distribuir archivos ZIP que contienen un binario de Autodesk troyanizado. Este inicia un cargador de código shell, extrae los datos de C2 de una configuración de Gh0st RAT integrada y descarga cargas útiles de segunda fase mediante el puerto TCP 9899.
Recomendaciones defensivas
- Bloquear los dominios C2 conocidos de Silver Fox, especialmente "bifa668[.]com"
- Validar las fuentes de descarga de software: utilizar únicamente los sitios oficiales de los proveedores
- Supervisar la ejecución inesperada de binarios de Autodesk
- Generar alertas ante conexiones salientes por TCP 9899
- La mayoría de los dominios falsos se registraron en un solo día, lo que sugiere campañas coordinadas
4. Inyección SQL crítica en Fortinet FortiClient EMS: comienza la explotación activa
⚠ CRÍTICO — La gestión empresarial de dispositivos finales está en riesgo
Una vulnerabilidad crítica de inyección SQL en Fortinet FortiClient EMS permite a atacantes no autenticados ejecutar código arbitrario de forma remota mediante solicitudes HTTP manipuladas. Se ha confirmado su explotación en entornos reales.
Ha comenzado la explotación en entornos reales de una vulnerabilidad crítica de inyección SQL en Fortinet FortiClient Enterprise Management Server (EMS). La vulnerabilidad permite a atacantes remotos no autenticados ejecutar código arbitrario mediante solicitudes HTTP especialmente manipuladas dirigidas contra la consola de administración.
Evaluación del impacto
FortiClient EMS se utiliza ampliamente en empresas para la gestión centralizada de dispositivos finales, el despliegue de parches y la aplicación de políticas de seguridad. Una explotación exitosa proporciona a los atacantes:
- Ejecución remota de código en el servidor EMS
- Acceso a las configuraciones y credenciales de los dispositivos finales administrados
- La posibilidad de distribuir políticas maliciosas a todos los dispositivos finales FortiClient administrados
- Capacidad de movimiento lateral por toda la flota administrada
Acciones inmediatas
- Aplicar inmediatamente las actualizaciones de seguridad de Fortinet
- Restringir el acceso de red a las interfaces de administración de EMS
- Supervisar los registros de EMS en busca de patrones SQL y solicitudes HTTP inusuales
- Revisar las configuraciones de los dispositivos finales administrados para detectar cambios no autorizados
- Considerar el aislamiento temporal de la red de los servidores EMS hasta que se apliquen los parches
5. El Ministerio de Finanzas neerlandés amplía su respuesta a la brecha: el portal del Tesoro queda fuera de servicio
🔶 ALTO — Infraestructura digital gubernamental interrumpida
El Ministerio de Finanzas neerlandés ha desconectado su portal bancario del Tesoro y varios sistemas, lo que afecta a la capacidad de unas 1600 instituciones públicas para acceder en línea a sus cuentas del Tesoro.
El Ministerio de Finanzas neerlandés ha ampliado considerablemente su respuesta a la brecha y ha desconectado el portal bancario digital del Tesoro, junto con varios sistemas adicionales, tras el ciberataque del 19 de marzo. El ministro de Finanzas, Eelco Heinen, comunicó en una declaración a la Cámara de Representantes de los Países Bajos que la interrupción afecta aproximadamente a 1600 instituciones públicas.
Impacto en cascada
- Alrededor de 1600 instituciones públicas no pueden consultar en línea los saldos de sus cuentas del Tesoro
- Solicitudes de préstamos, depósitos, peticiones de crédito y generación de informes suspendidas
- Las entidades afectadas incluyen ministerios, organismos gubernamentales, organizaciones educativas, fondos sociales y administraciones locales
- Los pagos entrantes y salientes continúan a través de los canales bancarios habituales
- Se mantienen manualmente niveles mínimos de servicio para los procesos esenciales
Estado de la investigación
El Centro Nacional de Ciberseguridad neerlandés (NCSC) está colaborando en la investigación. Ningún actor de amenazas ni grupo de ciberdelincuencia se ha atribuido la responsabilidad. El ministerio comunicó inicialmente la brecha la semana pasada e indicó que la recaudación tributaria y los servicios para la ciudadanía no se habían visto afectados, pero la ampliación de las interrupciones anunciada hoy revela que el impacto del incidente es mayor de lo comunicado inicialmente.
Resumen del panorama de amenazas
| Amenaza | Gravedad | Acción necesaria |
|---|---|---|
| RAT en la cadena de suministro de Axios npm | CRÍTICO | Volver a 1.14.0/0.30.3 y rotar todos los secretos |
| Citrix NetScaler CVE-2026-3055 | CRÍTICO | Aplicar parches a los dispositivos IDP SAML antes del 2 de abril |
| Silver Fox AtlasCross RAT | ALTO | Bloquear dominios con errores tipográficos y supervisar TCP 9899 |
| Inyección SQL en Fortinet FortiClient EMS | CRÍTICO | Aplicar parches a EMS y restringir el acceso a la interfaz de administración |
| Brecha del Ministerio de Finanzas neerlandés | ALTO | Socios neerlandeses: verificar la exposición de la infraestructura compartida |
Anticípese a la evolución de las amenazas
Informes diarios de inteligencia, análisis de ataques reales y orientación defensiva práctica.
Descubrir KENSAI— Inteligencia de seguridad de KENSAI · Publicado el 31 de marzo de 2026