Boletín de seguridad
5 de abril de 2026
·
9 min de lectura
36 paquetes npm maliciosos de Strapi atacan plataformas de criptomonedas, React2Shell recopila datos de 766 hosts y Corea del Norte secuestra Axios mediante ingeniería social
El ecosistema npm está sometido a un triple asedio: 36 complementos falsos de Strapi despliegan implantes persistentes dirigidos contra plataformas de criptomonedas mediante la explotación de Redis y PostgreSQL. Campañas automatizadas de React2Shell recopilan credenciales de 766 hosts en 24 horas. Hackers norcoreanos utilizan ingeniería social contra un mantenedor de Axios mediante un error falso de Microsoft Teams. Mientras tanto, un día cero de TrueConf ataca a gobiernos asiáticos y Apple amplía las protecciones contra exploits de DarkSword.
📦 36 paquetes npm maliciosos de Strapi despliegan implantes persistentes dirigidos contra plataformas de criptomonedas
🔴 CRÍTICO — Ataque a la cadena de suministro con explotación de bases de datos y robo de credenciales
SafeDep ha identificado 36 paquetes npm maliciosos camuflados como complementos del CMS Strapi que explotan bases de datos Redis y PostgreSQL, despliegan shells inversas y recopilan secretos relacionados con criptomonedas. Las pruebas sugieren un ataque dirigido contra una plataforma de criptomonedas específica.
SafeDep ha descubierto 36 paquetes maliciosos en el registro npm, todos ellos camuflados como complementos comunitarios legítimos de Strapi v3. Los paquetes siguen una convención de nombres que comienza por strapi-plugin-, mientras que los complementos oficiales de Strapi utilizan el espacio de nombres con ámbito @strapi/.
Cómo funciona el ataque
- Ejecución mediante un hook de posinstalación — el código malicioso se ejecuta automáticamente al usar
npm install, sin requerir la interacción del usuario
- Acceso de nivel raíz en CI/CD — se ejecuta con los privilegios del usuario que realiza la instalación, a menudo como raíz en contenedores Docker y pipelines
- Ocho cargas útiles en evolución — el atacante probó enfoques cada vez más sofisticados durante 13 horas
Evolución de las cargas útiles
La campaña muestra una progresión clara desde una explotación agresiva hasta una persistencia dirigida:
- Fase 1: RCE en Redis mediante inyección en crontab — descarga y ejecuta scripts de shell cada minuto y despliega shells web PHP y shells inversas de Node.js
- Fase 2: Escape de contenedores Docker combinado con la explotación de Redis — escribe cargas útiles en el sistema host fuera del contenedor
- Fase 3: Análisis de variables de entorno y recopilación de credenciales de PostgreSQL
- Fase 4: Reconocimiento ampliado — extracción de la configuración de Strapi, volcados de bases de datos Redis, mapeo de la topología de red y recopilación de secretos de Docker/Kubernetes
- Fase 5: Explotación directa de PostgreSQL mediante credenciales codificadas de forma fija — consulta tablas de Strapi en busca de patrones relacionados con criptomonedas (monedero, transacción, depósito, retirada, caliente, frío, saldo)
- Fase 6: Implante persistente dirigido contra un nombre de host específico (
prod-strapi) con robo de credenciales
El uso de credenciales de bases de datos codificadas de forma fija y la selección de un nombre de host específico sugieren firmemente que el atacante tenía acceso previo al entorno objetivo, probablemente mediante una intrusión anterior. Cuatro cuentas títere de npm subieron los 36 paquetes en una única ventana de 13 horas.
Acción: Audite todas las dependencias de complementos de Strapi. Asegúrese de utilizar únicamente paquetes con el ámbito @strapi/. Si alguno de los 36 paquetes enumerados está instalado, considere que el sistema está totalmente comprometido y cambie de inmediato todas las credenciales, tokens de acceso a bases de datos y claves de monederos de criptomonedas.
🌐 Una campaña automatizada de React2Shell recopila credenciales de 766 hosts en 24 horas
🔴 CRÍTICO — Explotación masiva de CVE-2025-55182 con exfiltración automatizada de secretos
Cisco Talos documenta el clúster de amenazas UAT-10608, que opera un sistema automatizado de recopilación de credenciales y comprometió 766 hosts mediante la explotación de React2Shell en aplicaciones vulnerables de Next.js.
Cisco Talos ha publicado un análisis detallado de UAT-10608, un clúster de amenazas que ejecuta una operación de recopilación de credenciales a escala industrial mediante la vulnerabilidad React2Shell (CVE-2025-55182) en aplicaciones Next.js.
El sistema NEXUS Listener
Los investigadores obtuvieron acceso a una instancia expuesta de la plataforma de mando y control NEXUS Listener del atacante, lo que reveló el alcance total de las operaciones:
- 766 hosts comprometidos en 24 horas en múltiples proveedores de nube y regiones geográficas
- Recopilación de credenciales en varias fases — scripts automatizados desplegados tras la explotación para extraer:
- Variables de entorno, claves API y credenciales de bases de datos
- Claves privadas SSH
- Credenciales de nube de AWS/GCP/Azure y tokens IAM
- Tokens de Kubernetes y secretos de Docker
- Tokens de GitHub/GitLab y claves API de Stripe
- Historial de comandos del shell y datos de ejecución de procesos
- Exfiltración por fragmentos — datos enviados mediante HTTP por el puerto 8080, con una interfaz web que permite realizar búsquedas, aplicar filtros y consultar estadísticas
Las credenciales robadas permiten tomar el control de cuentas en la nube, realizar ataques a la cadena de suministro, desplazarse lateralmente mediante claves SSH y acceder a bases de datos, incluidos sistemas de pago. Las organizaciones afectadas también se enfrentan a riesgos regulatorios por infracciones de las leyes de privacidad.
Acción: Actualice Next.js de inmediato para corregir CVE-2025-55182. Audite la exposición de datos del lado del servidor. Cambie todas las credenciales si sospecha que se ha producido una intrusión. Imponga el uso de AWS IMDSv2, sustituya las claves SSH reutilizadas, active el análisis de secretos y despliegue protecciones WAF/RASP para las aplicaciones Next.js.
🇰🇵 Hackers norcoreanos secuestran el paquete npm Axios mediante ingeniería social
🟠 ALTO — Ataque a la cadena de suministro mediante ingeniería social contra un mantenedor
El grupo de amenazas norcoreano UNC1069 comprometió el paquete npm Axios mediante ingeniería social contra su mantenedor principal a través de un error falso de Microsoft Teams, distribuyendo un RAT a sistemas macOS, Windows y Linux.
Los mantenedores de Axios, una de las bibliotecas cliente HTTP más populares del ecosistema JavaScript, han publicado un análisis posterior al incidente detallado que revela cómo hackers norcoreanos se infiltraron en su proyecto.
La cadena de ingeniería social
- Suplantación de una empresa falsa — los atacantes clonaron la identidad visual de una empresa legítima, incluidas las imágenes de sus fundadores, y crearon un espacio de trabajo convincente en Slack con canales preparados y perfiles falsos de empleados y otros mantenedores de software de código abierto
- Reunión de Microsoft Teams — se invitó al mantenedor principal a una llamada programada en la que aparentemente participaban numerosas personas
- Error falso de Teams — durante la llamada, un supuesto error técnico pidió al mantenedor que instalara una «actualización», que en realidad era un RAT (WAVESHAPER.V2)
- Robo de credenciales — el RAT proporcionó a los atacantes acceso remoto al dispositivo del mantenedor, lo que les permitió obtener las credenciales de npm
- Publicación de versiones maliciosas — se publicaron las versiones 1.14.1 y 0.30.4 de Axios con una dependencia (
plain-crypto-js) que contenía un RAT multiplataforma
Google Threat Intelligence Group atribuye el ataque a UNC1069, un actor de amenazas norcoreano con motivaciones económicas activo desde 2018. Las versiones maliciosas estuvieron disponibles durante aproximadamente tres horas antes de ser retiradas.
Acción: Compruebe si algún proyecto utiliza las versiones 1.14.1 o 0.30.4 de Axios. Si se instalaron durante el periodo de exposición, considere que el sistema está comprometido. Cambie todas las credenciales y claves de autenticación. Los mantenedores de software de código abierto deben permanecer alerta ante la ingeniería social y verificar todas las actualizaciones de software exclusivamente a través de canales oficiales.
🎥 Un día cero de TrueConf se explota en ataques contra gobiernos asiáticos
🟠 ALTO — Un actor de amenazas chino explota una plataforma de videoconferencias
Un actor de amenazas vinculado a China ha estado explotando una vulnerabilidad de día cero en el software de videoconferencias TrueConf para realizar labores de reconocimiento, elevar privilegios y desplegar cargas útiles adicionales contra objetivos gubernamentales asiáticos.
SecurityWeek informa de que un actor de amenazas chino ha estado explotando una vulnerabilidad previamente desconocida en la plataforma de videoconferencias TrueConf para atacar a organizaciones gubernamentales de toda Asia. La cadena de ataque incluye:
- Acceso inicial mediante un día cero — explotación de TrueConf para establecer una posición dentro de redes gubernamentales
- Reconocimiento — mapeo de la infraestructura de red interna e identificación de objetivos de alto valor
- Escalada de privilegios — avance desde el acceso inicial hasta permisos de nivel administrativo
- Despliegue de cargas útiles — instalación de herramientas adicionales para mantener un acceso persistente y exfiltrar datos
Esto forma parte de una tendencia creciente en la que actores patrocinados por Estados atacan plataformas de colaboración y videoconferencias para utilizarlas como puntos de entrada en redes gubernamentales. Las organizaciones que utilizan TrueConf deben supervisar los indicadores de compromiso y aplicar los parches en cuanto estén disponibles.
🍎 Apple amplía las protecciones contra exploits de DarkSword a más dispositivos
Apple está desplegando protecciones adicionales contra el kit de exploits DarkSword para una gama más amplia de dispositivos. El kit DarkSword, que se filtró en GitHub a finales de marzo, ha sido utilizado tanto por hackers patrocinados por Estados como por proveedores comerciales de software espía para atacar a usuarios de iPhone.
Actualizaciones principales:
- Cobertura ampliada de dispositivos — las protecciones ahora alcanzan modelos antiguos de iPhone y iPad que anteriormente no contaban con parches
- Mitigaciones a nivel del kernel — abordan los componentes de la cadena de exploits que permiten la escalada de privilegios
- Mejoras del Modo de aislamiento — protección adicional para usuarios con un riesgo elevado de vigilancia dirigida
Los usuarios deben actualizar de inmediato todos sus dispositivos Apple. Las personas con un alto riesgo de vigilancia dirigida (periodistas, activistas y diplomáticos) deben activar el Modo de aislamiento para obtener la máxima protección.
🏥 La Comisión Europea confirma una filtración de más de 300 GB vinculada al ataque a la cadena de suministro de Trivy
La Comisión Europea ha confirmado una filtración de datos vinculada al ataque a la cadena de suministro de Trivy, en la que los hackers robaron más de 300 GB de datos del entorno AWS de la Comisión, incluida información personal.
Este es el segundo incidente grave que afecta a instituciones de la EU en los últimos meses, después del incidente TeamPCP/CERT-EU, que expuso datos de 30 entidades de la Unión. La filtración plantea serias dudas sobre la seguridad de la cadena de suministro en infraestructuras gubernamentales críticas y el efecto en cascada de la vulneración de herramientas de seguridad de código abierto.
📋 Noticias breves
- Filtración de datos de ChatGPT: OpenAI está investigando informes sobre la exposición de datos de conversaciones de usuarios; todavía se están evaluando el alcance y el impacto.
- Rootkit para Android: Se ha descubierto un nuevo rootkit para Android que persiste por debajo del nivel del sistema operativo, lo que dificulta enormemente su detección y eliminación mediante herramientas estándar de seguridad móvil.
- Ransomware en una planta de agua: Una planta de tratamiento de agua de Estados Unidos ha sufrido un ataque de ransomware, lo que prolonga la tendencia de los grupos ciberdelincuentes a atacar infraestructuras críticas.
- Filtración interna en T-Mobile: T-Mobile aclara que su última notificación sobre una filtración de datos implicó una amenaza interna de impacto limitado y no un ataque externo, como se especuló inicialmente.
- Corea del Norte roba 285 millones de dólares a Drift: Hackers norcoreanos sustrajeron 285 millones de dólares de la plataforma DeFi Drift en apenas 10 segundos, tras preparar la infraestructura y múltiples transacciones basadas en nonces antes de ejecutar el robo.
- Nacogdoches Memorial Hospital: 250.000 pacientes se vieron afectados por una filtración ocurrida en enero de 2026, durante la cual los actores de amenazas accedieron a la red interna del hospital y robaron información personal y sanitaria.
🛡️ Acciones recomendadas
- Seguridad de la cadena de suministro de npm: Audite todas las dependencias en busca de los 36 paquetes maliciosos de Strapi. Utilice únicamente paquetes con ámbito (
@strapi/). Implemente auditorías de npm en los pipelines de CI/CD. Considere el uso de archivos de bloqueo y la verificación de la procedencia de los paquetes.
- Operadores de Next.js: Corrija de inmediato CVE-2025-55182 (React2Shell). Despliegue reglas de WAF para bloquear los intentos de explotación. Cambie todos los secretos del entorno si ejecuta instancias de Next.js sin actualizar.
- Mantenedores de software de código abierto: Active la autenticación de dos factores basada en hardware en todas las cuentas de registros de paquetes. Verifique todas las actualizaciones de software exclusivamente mediante canales oficiales. Extreme la precaución ante invitaciones no solicitadas a reuniones de empresas desconocidas, especialmente si implican la instalación de una «corrección de errores».
- Videoconferencias: Las organizaciones que utilizan TrueConf deben aplicar los parches más recientes y supervisar los indicadores de compromiso. Considere segmentar la red para limitar el movimiento lateral desde las herramientas de colaboración.
- Usuarios de Apple: Actualice de inmediato todos los dispositivos. Active el Modo de aislamiento si corre un riesgo elevado de vigilancia dirigida.
- Operaciones con criptomonedas: Audite toda la infraestructura basada en Strapi. Cambie las credenciales de bases de datos, las claves API y las claves de monederos. Supervise los registros de Redis y PostgreSQL en busca de patrones de acceso no autorizado.
Manténgase por delante de las amenazas
Reciba información diaria sobre seguridad sin ruido.
Explore KENSAI →
Boletín de seguridad de KENSAI — 5 de abril de 2026
Recopilado a partir de los canales de inteligencia de SafeDep, Cisco Talos, Google Threat Intelligence Group, BleepingComputer, The Hacker News, SecurityWeek y Kaspersky.