剣 KENSAI
Boletín de seguridad 5 de abril de 2026 · 9 min de lectura

36 paquetes npm maliciosos de Strapi atacan plataformas de criptomonedas, React2Shell recopila datos de 766 hosts y Corea del Norte secuestra Axios mediante ingeniería social

El ecosistema npm está sometido a un triple asedio: 36 complementos falsos de Strapi despliegan implantes persistentes dirigidos contra plataformas de criptomonedas mediante la explotación de Redis y PostgreSQL. Campañas automatizadas de React2Shell recopilan credenciales de 766 hosts en 24 horas. Hackers norcoreanos utilizan ingeniería social contra un mantenedor de Axios mediante un error falso de Microsoft Teams. Mientras tanto, un día cero de TrueConf ataca a gobiernos asiáticos y Apple amplía las protecciones contra exploits de DarkSword.


📦 36 paquetes npm maliciosos de Strapi despliegan implantes persistentes dirigidos contra plataformas de criptomonedas

🔴 CRÍTICO — Ataque a la cadena de suministro con explotación de bases de datos y robo de credenciales

SafeDep ha identificado 36 paquetes npm maliciosos camuflados como complementos del CMS Strapi que explotan bases de datos Redis y PostgreSQL, despliegan shells inversas y recopilan secretos relacionados con criptomonedas. Las pruebas sugieren un ataque dirigido contra una plataforma de criptomonedas específica.

SafeDep ha descubierto 36 paquetes maliciosos en el registro npm, todos ellos camuflados como complementos comunitarios legítimos de Strapi v3. Los paquetes siguen una convención de nombres que comienza por strapi-plugin-, mientras que los complementos oficiales de Strapi utilizan el espacio de nombres con ámbito @strapi/.

Cómo funciona el ataque

Evolución de las cargas útiles

La campaña muestra una progresión clara desde una explotación agresiva hasta una persistencia dirigida:

El uso de credenciales de bases de datos codificadas de forma fija y la selección de un nombre de host específico sugieren firmemente que el atacante tenía acceso previo al entorno objetivo, probablemente mediante una intrusión anterior. Cuatro cuentas títere de npm subieron los 36 paquetes en una única ventana de 13 horas.

Acción: Audite todas las dependencias de complementos de Strapi. Asegúrese de utilizar únicamente paquetes con el ámbito @strapi/. Si alguno de los 36 paquetes enumerados está instalado, considere que el sistema está totalmente comprometido y cambie de inmediato todas las credenciales, tokens de acceso a bases de datos y claves de monederos de criptomonedas.


🌐 Una campaña automatizada de React2Shell recopila credenciales de 766 hosts en 24 horas

🔴 CRÍTICO — Explotación masiva de CVE-2025-55182 con exfiltración automatizada de secretos

Cisco Talos documenta el clúster de amenazas UAT-10608, que opera un sistema automatizado de recopilación de credenciales y comprometió 766 hosts mediante la explotación de React2Shell en aplicaciones vulnerables de Next.js.

Cisco Talos ha publicado un análisis detallado de UAT-10608, un clúster de amenazas que ejecuta una operación de recopilación de credenciales a escala industrial mediante la vulnerabilidad React2Shell (CVE-2025-55182) en aplicaciones Next.js.

El sistema NEXUS Listener

Los investigadores obtuvieron acceso a una instancia expuesta de la plataforma de mando y control NEXUS Listener del atacante, lo que reveló el alcance total de las operaciones:

Las credenciales robadas permiten tomar el control de cuentas en la nube, realizar ataques a la cadena de suministro, desplazarse lateralmente mediante claves SSH y acceder a bases de datos, incluidos sistemas de pago. Las organizaciones afectadas también se enfrentan a riesgos regulatorios por infracciones de las leyes de privacidad.

Acción: Actualice Next.js de inmediato para corregir CVE-2025-55182. Audite la exposición de datos del lado del servidor. Cambie todas las credenciales si sospecha que se ha producido una intrusión. Imponga el uso de AWS IMDSv2, sustituya las claves SSH reutilizadas, active el análisis de secretos y despliegue protecciones WAF/RASP para las aplicaciones Next.js.


🇰🇵 Hackers norcoreanos secuestran el paquete npm Axios mediante ingeniería social

🟠 ALTO — Ataque a la cadena de suministro mediante ingeniería social contra un mantenedor

El grupo de amenazas norcoreano UNC1069 comprometió el paquete npm Axios mediante ingeniería social contra su mantenedor principal a través de un error falso de Microsoft Teams, distribuyendo un RAT a sistemas macOS, Windows y Linux.

Los mantenedores de Axios, una de las bibliotecas cliente HTTP más populares del ecosistema JavaScript, han publicado un análisis posterior al incidente detallado que revela cómo hackers norcoreanos se infiltraron en su proyecto.

La cadena de ingeniería social

  1. Suplantación de una empresa falsa — los atacantes clonaron la identidad visual de una empresa legítima, incluidas las imágenes de sus fundadores, y crearon un espacio de trabajo convincente en Slack con canales preparados y perfiles falsos de empleados y otros mantenedores de software de código abierto
  2. Reunión de Microsoft Teams — se invitó al mantenedor principal a una llamada programada en la que aparentemente participaban numerosas personas
  3. Error falso de Teams — durante la llamada, un supuesto error técnico pidió al mantenedor que instalara una «actualización», que en realidad era un RAT (WAVESHAPER.V2)
  4. Robo de credenciales — el RAT proporcionó a los atacantes acceso remoto al dispositivo del mantenedor, lo que les permitió obtener las credenciales de npm
  5. Publicación de versiones maliciosas — se publicaron las versiones 1.14.1 y 0.30.4 de Axios con una dependencia (plain-crypto-js) que contenía un RAT multiplataforma

Google Threat Intelligence Group atribuye el ataque a UNC1069, un actor de amenazas norcoreano con motivaciones económicas activo desde 2018. Las versiones maliciosas estuvieron disponibles durante aproximadamente tres horas antes de ser retiradas.

Acción: Compruebe si algún proyecto utiliza las versiones 1.14.1 o 0.30.4 de Axios. Si se instalaron durante el periodo de exposición, considere que el sistema está comprometido. Cambie todas las credenciales y claves de autenticación. Los mantenedores de software de código abierto deben permanecer alerta ante la ingeniería social y verificar todas las actualizaciones de software exclusivamente a través de canales oficiales.


🎥 Un día cero de TrueConf se explota en ataques contra gobiernos asiáticos

🟠 ALTO — Un actor de amenazas chino explota una plataforma de videoconferencias

Un actor de amenazas vinculado a China ha estado explotando una vulnerabilidad de día cero en el software de videoconferencias TrueConf para realizar labores de reconocimiento, elevar privilegios y desplegar cargas útiles adicionales contra objetivos gubernamentales asiáticos.

SecurityWeek informa de que un actor de amenazas chino ha estado explotando una vulnerabilidad previamente desconocida en la plataforma de videoconferencias TrueConf para atacar a organizaciones gubernamentales de toda Asia. La cadena de ataque incluye:

Esto forma parte de una tendencia creciente en la que actores patrocinados por Estados atacan plataformas de colaboración y videoconferencias para utilizarlas como puntos de entrada en redes gubernamentales. Las organizaciones que utilizan TrueConf deben supervisar los indicadores de compromiso y aplicar los parches en cuanto estén disponibles.


🍎 Apple amplía las protecciones contra exploits de DarkSword a más dispositivos

Apple está desplegando protecciones adicionales contra el kit de exploits DarkSword para una gama más amplia de dispositivos. El kit DarkSword, que se filtró en GitHub a finales de marzo, ha sido utilizado tanto por hackers patrocinados por Estados como por proveedores comerciales de software espía para atacar a usuarios de iPhone.

Actualizaciones principales:

Los usuarios deben actualizar de inmediato todos sus dispositivos Apple. Las personas con un alto riesgo de vigilancia dirigida (periodistas, activistas y diplomáticos) deben activar el Modo de aislamiento para obtener la máxima protección.


🏥 La Comisión Europea confirma una filtración de más de 300 GB vinculada al ataque a la cadena de suministro de Trivy

La Comisión Europea ha confirmado una filtración de datos vinculada al ataque a la cadena de suministro de Trivy, en la que los hackers robaron más de 300 GB de datos del entorno AWS de la Comisión, incluida información personal.

Este es el segundo incidente grave que afecta a instituciones de la EU en los últimos meses, después del incidente TeamPCP/CERT-EU, que expuso datos de 30 entidades de la Unión. La filtración plantea serias dudas sobre la seguridad de la cadena de suministro en infraestructuras gubernamentales críticas y el efecto en cascada de la vulneración de herramientas de seguridad de código abierto.


📋 Noticias breves


🛡️ Acciones recomendadas

  1. Seguridad de la cadena de suministro de npm: Audite todas las dependencias en busca de los 36 paquetes maliciosos de Strapi. Utilice únicamente paquetes con ámbito (@strapi/). Implemente auditorías de npm en los pipelines de CI/CD. Considere el uso de archivos de bloqueo y la verificación de la procedencia de los paquetes.
  2. Operadores de Next.js: Corrija de inmediato CVE-2025-55182 (React2Shell). Despliegue reglas de WAF para bloquear los intentos de explotación. Cambie todos los secretos del entorno si ejecuta instancias de Next.js sin actualizar.
  3. Mantenedores de software de código abierto: Active la autenticación de dos factores basada en hardware en todas las cuentas de registros de paquetes. Verifique todas las actualizaciones de software exclusivamente mediante canales oficiales. Extreme la precaución ante invitaciones no solicitadas a reuniones de empresas desconocidas, especialmente si implican la instalación de una «corrección de errores».
  4. Videoconferencias: Las organizaciones que utilizan TrueConf deben aplicar los parches más recientes y supervisar los indicadores de compromiso. Considere segmentar la red para limitar el movimiento lateral desde las herramientas de colaboración.
  5. Usuarios de Apple: Actualice de inmediato todos los dispositivos. Active el Modo de aislamiento si corre un riesgo elevado de vigilancia dirigida.
  6. Operaciones con criptomonedas: Audite toda la infraestructura basada en Strapi. Cambie las credenciales de bases de datos, las claves API y las claves de monederos. Supervise los registros de Redis y PostgreSQL en busca de patrones de acceso no autorizado.

Manténgase por delante de las amenazas

Reciba información diaria sobre seguridad sin ruido.

Explore KENSAI →

Boletín de seguridad de KENSAI — 5 de abril de 2026
Recopilado a partir de los canales de inteligencia de SafeDep, Cisco Talos, Google Threat Intelligence Group, BleepingComputer, The Hacker News, SecurityWeek y Kaspersky.