Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon SAP npm infectados roban credenciales


Varios paquetes oficiales de SAP npm fueron comprometidos en un ataque a la cadena de suministro para robar credenciales y tokens de autenticación (incluyendo AWS, Azure, GitHub y SSH). Los paquetes afectados (@cap-js/sqlite, @cap-js/postgres, @cap-js/db-service, mbt) ejecutaban un script malicioso al instalarse, descargando un payload ofuscado que extraía secretos de memoria y los subía a repositorios GitHub bajo la cuenta de la víctima. El ataque, vinculado a TeamPCP, se propagaba autónomamente usando credenciales robadas y podría originarse por un token de NPM expuesto en CircleCI.



Paquetes oficiales de SAP npm comprometidos para robar credenciales

Varios paquetes oficiales de SAP npm fueron vulnerados en un ataque a la cadena de suministro atribuido a TeamPCP, con el objetivo de robar credenciales y tokens de autenticación de sistemas de desarrolladores.

Los expertos confirmaron que la brecha afectó a cuatro paquetes, cuyas versiones ya fueron retiradas de NPM:

  • @cap-js/sqlite – v2.2.2
  • @cap-js/postgres – v2.2.2
  • @cap-js/db-service – v2.10.1
  • mbt – v1.2.48

Estos paquetes son clave en el Modelo de Programación de Aplicaciones en la Nube (CAP) y Cloud MTA de SAP, herramientas esenciales en el desarrollo empresarial.

Según informes de Aikido y Socket, los paquetes comprometidos incluían un script malicioso de preinstalación que se activaba al descargar el paquete. Este script ejecutaba un cargador llamado setup.mjs, que descargaba el entorno Bun JavaScript desde GitHub para ejecutar un payload execution.js altamente ofuscado.

El payload funcionaba como un ladrón de información, extrayendo credenciales de entornos de desarrollo y CI/CD, incluyendo:

  • Tokens de autenticación de npm y GitHub
  • Claves SSH y credenciales de desarrollador
  • Credenciales en la nube para AWS, Azure y Google Cloud
  • Configuraciones y secretos de Kubernetes
  • Variables de entorno y secretos de CI/CD

El malware también buscaba secretos en la memoria del ejecutor de CI, similar a tácticas usadas por TeamPCP en ataques previos. Un componente en Python extraía datos que coincidían con el patrón "key": { "value": "...", "isSecret": true}, idéntico al utilizado en incidentes con Bitwarden y Checkmarx.

Los datos robados se cifraba y subían a repositorios públicos de GitHub bajo cuentas de víctimas, con la descripción "A Mini Shai-Hulud has Appeared", una referencia vinculada a ataques anteriores.

Además, el malware usaba commits de GitHub como mecanismo de entrega, buscando cadenas específicas para recuperar tokens y ampliar su acceso.

El código malicioso también intentaba autopropagarse, modificando otros paquetes y repositorios con credenciales robadas para inyectar el mismo payload.

Los investigadores relacionan este ataque con TeamPCP, un grupo conocido por tácticas similares en ataques a Trivy, Checkmarx y Bitwarden.

Aunque no está claro cómo se comprometió el proceso de publicación de npm de SAP, el ingeniero de seguridad Adnan Khan sugirió que un token de NPM expuesto en una configuración incorrecta de CircleCI pudo ser la causa.

Fuente: BleepingComputer





Fuentes:
http://blog.segu-info.com.ar/2026/04/paquetes-oficiales-de-sap-npm.html

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.