Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
5966
)
-
▼
julio
(Total:
684
)
-
Pixel 11 Pro: teaser de Pixel Glow
-
Nuevo ransomware GenieLocker ataca Windows, ESXi y...
-
Logitech lanza ratones con batería reemplazable en...
-
Chrome 151 corrige 370 fallos de seguridad, siete ...
-
Firefox añade función vídeos HDR para Windows 11
-
Fallo en Ruflo MCP permite a atacantes no autentic...
-
EEUU prohíbe robots extranjeros
-
Paquetes npm de Joyfill hackeados despliegan RAT y...
-
vBulletin soluciona vulnerabilidad crítica de RCE ...
-
Anthropic admite que Claude puede vulnerar el cifr...
-
Vulnerabilidad Zero-Day en Cisco FMC explotada act...
-
Grave fallo en Rails permitiría a atacantes leer a...
-
Fallo crítico en Rails permite leer archivos y eje...
-
Caída global de Claude afecta a usuarios con error...
-
1Password limita la IA
-
Gusano informático se infiltra en Copilot y desata...
-
Sospechan que CyberAv3ngers, vinculados a Irán, es...
-
Rusos roban claves de Signal para secuestrar cuent...
-
GOG Galaxy llega a Linux
-
eBay pagará 56 millones por acosar a periodistas
-
Phishing con IA ya no requiere malware: roba sesio...
-
Mejores lectores de eBooks para Linux
-
WhatsApp añade cifrado de extremo a extremo a llam...
-
Vulnerabilidad de 20 años permite controlar miles ...
-
Apple creará un iPad sumergible
-
Los primeros dispositivos de OpenAI: altavoz, smar...
-
Publican PoC para el bypass de autenticación explo...
-
Rusia acusa al CEO de Telegram, Pavel Durov, de ay...
-
Aparece un Intel Core i9-14901KE con únicamente 8 ...
-
Presunta brecha de datos en Revolut: dicen acceder...
-
Paquetes maliciosos de npm despliegan RAT contra d...
-
NVIDIA impulsa la Alianza Segura Open Source para ...
-
Filtración de datos en Bank of Baroda: accedieron ...
-
DEF CON prohíbe las gafas perversas al estilo de Meta
-
Botnet Tengu reinicia dispositivos Linux infectado...
-
Primer ciberataque de agente de IA autónomo infilt...
-
OpenAI libera Codex Security CLI para hallar y cor...
-
Vulnerabilidad crítica en Gitea permite ejecución ...
-
Puerta trasera en plugin Advanced Responsive Video...
-
Nuevo fallo de RCE en Gitea permite a redactores d...
-
Filtran cientos de chats de Claude por falta de in...
-
Fabricantes chinos lanzan portátiles con GPUs GeFo...
-
IA descubre zero-day en kernel de Linux para escal...
-
Radeon RX 9050: especificaciones
-
JFrog confirma que los modelos de OpenAI aprovecha...
-
Kimi K3: la IA china que desafía a OpenAI y Anthropic
-
PortSwigger lanza Burp AT Agentic AI para pruebas ...
-
Claude AI descifra esquema de prueba post-cuántica...
-
Estafadores fingen ser ShinyHunters para chantajea...
-
Investigadores: empresa fantasma china creó la red...
-
Nueva botnet Tengu Mirai reinicia tu IoT si intent...
-
Amodei niega querer prohibir la IA de código abierto
-
App del Vaticano expone a 700.000 usuarios por fal...
-
Filtración de datos en la firma de facturación méd...
-
Múltiples vulnerabilidades de FFmpeg permiten corr...
-
Botnet DDoS Dysphoria se extiende a 200.000 dispos...
-
Profesor atrapa a 32 alumnos copiando con IA media...
-
Microsoft afirma que su nuevo modelo de IA para ci...
-
Claude Opus 5 de Anthropic llega a AWS con mejoras...
-
Backups a tu NAS QNAP en 3 pasos: guía con HDP PC ...
-
Phineas Fisher, el hacker más famoso del mundo, si...
-
Fuga de Sandbox en n8n permite a editores de flujo...
-
Ubuntu 26.04 LTS impulsa la computación confidencial
-
Coca-Cola confirma robo de datos tras ataque de ra...
-
La botnet de IoT Dysphoria implementa C2 de blockc...
-
GitHub combate el malware
-
Alianza contra ciberataques de IA
-
El Explorador de Windows 11 borra archivos grandes...
-
Investigadores inician iOS 27 con jailbreak en iPh...
-
Fallo crítico de vBulletin permite ejecución remot...
-
Guía básica del SoC y su importancia
-
Bandas de ransomware atacan VPN de Palo Alto, Fort...
-
GitHub implementa periodo de espera de 3 días en D...
-
Movistar y Orange activan Starlink en zonas incend...
-
Zen 7 cerrará AM5 y Zen 8 ya se desarrolla
-
ChatGPT quiere que vincules tus datos de salud a s...
-
Fuga de datos en app del Papa
-
Fallo de AgentForger en ChatGPT permitiría despleg...
-
Ocho fallos de NodeBB permiten leer chats privados...
-
El precio de las tarjetas gráficas continúa subien...
-
Chats compartidos de Claude AI expuestos en Google
-
Ataques aprovechan vulnerabilidad RCE de Fastjson ...
-
OpenAI tardó diez días en informar a Hugging Face ...
-
AMD confirma que sus CPU EPYC «Florence» basadas e...
-
Europol identifica 4.340 URLs para su eliminación ...
-
SourTrade crea malware en navegadores para evadir ...
-
Hombre condenado a seis años de prisión por hackea...
-
Cómo los logs de infostealers impulsan filtracione...
-
Google lanza actualización urgente de Chrome por c...
-
Fallos de seguridad en cada script de ChatGPT, Cop...
-
Apache Syncope parchea vulnerabilidades de RCE e i...
-
Guías online para tus vacaciones
-
YouTube crea IA para miniaturas
-
CXMT ya se permite el lujo de cobrar más que Samsu...
-
PentesterFlow: IA para automatizar flujos de pente...
-
Qualcomm aumentará el precio de todos sus chips: l...
-
Microsoft eliminará dos funciones de Copilot el pr...
-
Cuatro novedades de WhatsApp
-
Vulnerabilidades de GitLab permiten ejecución remo...
-
Claude Code optimiza el desarrollo para iPhone
-
Se cumplen 20 años desde la compra de ATI Technolo...
-
Afiliados de Cl0p explotan vulnerabilidades de RCE...
-
Facebook sustituye el muro por vídeos
-
Facebook ofrece verificación gratuita a cambio de ...
-
OpenAI dividida por la regulación
-
Chrome permitirá guardar fotogramas de vídeos con ...
-
Los ladrones de memoria RAM desvalijan los ordenad...
-
Vulnerabilidad en juego Age of Empires II
-
Fallo en ChatGPT AgentForger permitiría desplegar ...
-
Exploit Certighost permite que usuarios de Active ...
-
Vulnerabilidad en Bing Images permite ejecutar cód...
-
Despliega agente de IA Hermes de forma autónoma pa...
-
Un gateway Wi-Fi comprometido puede redirigir a to...
-
Nueva vulnerabilidad HTTP/2 permite colapsar servi...
-
Las CPU AMD EPYC 9006 (Venice) son muy potentes: h...
-
Más de un tercio de las víctimas de ransomware vue...
-
Ciberdelincuentes aprovechan fallo en Windmill par...
-
Royal Ransomware usa Qbot y Cobalt Strike para com...
-
KDE refuerza su infraestructura PIM
-
Guía rápida de HDR en juegos y vídeos
-
Google lanza CodeMender para hallar y corregir vul...
-
Claude Opus 5: potente y más barato que Fable 5
-
TrickBot usa tráfico DNS como canal oculto para co...
-
GitHub reduce los pagos de su programa de recompen...
-
Nuevo malware Dolphin X roba credenciales de más d...
-
EEUU propone botón de apagado para la IA
-
Google añade videos selfie para recuperar cuentas ...
-
Fallo en Claude Cowork permite leer claves SSH y c...
-
-
▼
julio
(Total:
684
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Revolut está siendo investigada luego de que unos hackers afirmaran estar vendiendo una base de datos con registros de más de 75 millones de...
-
Un profesor detectó que 32 de 35 alumnos copiaron usando IA al ocultar un prompt invisible en el examen .
-
ZedAxis ha creado un bloqueador de anuncios por hardware de 5 euros que filtra más de medio millón de dominios consumiendo solo 4 MB de m...
Paquetes npm de Joyfill hackeados despliegan RAT y roban credenciales
Un nuevo susto en la cadena de suministro afectó a los equipos de software después de que unos atacantes introdujeran malware en librerías de código abierto confiables.
El 28 de julio de 2026, aparecieron versiones beta maliciosas de dos paquetes de Joyfill en el registro de npm. Las librerías, @joyfill/components y @joyfill/layouts, se utilizan para el trabajo de formularios y diseño en muchas aplicaciones web.
Cualquiera que haya importado esas versiones beta podría activar código oculto sin necesidad de un script de instalación clásico. El malware abre un canal de control remoto y posteriormente intenta robar secretos del desarrollador desde la estación de trabajo.
Consejos como ejecutar npm install with ignore scripts no detienen esta amenaza porque el código reside dentro de los propios paquetes.
Analistas de StepSecurity identificaron la campaña después de que escaneos automatizados marcaran una versión de layouts como crítica.
StepSecurity señaló en un informe que el mismo implante ofuscado aparece en ambos paquetes y solo en los archivos tarball publicados, no en el código fuente limpio del proyecto.
La firma confirmó el hallazgo mediante ejecuciones en sandbox y comparando las versiones maliciosas con lanzamientos seguros anteriores.
El impacto va mucho más allá de un solo proyecto. Una vez activo, el malware puede implantarse en herramientas que abres todos los días, incluidos los editores de código y la línea de comandos global de npm.
.webp)
Este comportamiento estilo gusano significa que una máquina infectada puede seguir recargando la amenaza y puede trasladarla a nuevos paquetes. Los equipos que hayan descargado cualquier versión preliminar 2773 deben tratar esas máquinas como comprometidas hasta que sean limpiadas.
Este caso encaja en un patrón más amplio de abuso de código abierto donde los atacantes prefieren proyectos reales sobre nombres falsos.
Olas similares de compromiso de paquetes npm han demostrado la rapidez con la que los tokens y claves robadas pueden desbloquear más acceso a través de plataformas en la nube y cuentas de alojamiento de código.
Paquetes npm de Joyfill secuestrados
La cadena de ataque tiene cinco etapas que comienzan en el momento en que una aplicación importa el paquete.
Primero, un cargador oculto establece una etiqueta de campaña y expone funciones de Node bajo nombres globales cortos. Luego, lee datos públicos de la blockchain para saber dónde se encuentra el servidor de control activo, de modo que la dirección real no esté codificada directamente dentro del paquete.
Tras esa búsqueda, el malware evalúa más código en memoria y se conecta a través de Socket.IO.
Los operadores pueden solicitar detalles del host, robar el contenido del portapapeles, mover archivos y ejecutar scripts en el sistema de la víctima.
El agente también inyecta copias de sí mismo en módulos de VS Code, Cursor, Discord, GitHub Desktop y la CLI de npm para que la amenaza regrese tras los reinicios.
Esa propagación automática es lo que hace que el implante se comporte como un gusano en la práctica. Parchear la CLI global de npm es especialmente peligroso porque cualquier comando de npm posterior puede volver a ejecutar el cargador.
.webp)
El diseño recuerda a actividades anteriores de gusanos en la cadena de suministro, donde un primer punto de apoyo intentaba expandirse a través de las herramientas cotidianas del desarrollador.
Las etiquetas de campaña dirigen a las víctimas hacia diferentes hosts de control. Para la ruta de npm etiquetada como A9-0135-3, el tráfico apunta a una dirección dedicada utilizada para el canal de socket y la subida de archivos.
Un asistente de Python por etapas recopila posteriormente datos del navegador, extensiones de billeteras, gestores de contraseñas, tokens de Git y llaveros para su subida.
Robo de credenciales y pasos de recuperación
El premio real es el portátil del desarrollador más que un ejecutor de compilación de corta duración. Los secretos del navegador robados, los tokens de control de versiones y las credenciales de npm pueden abrir repositorios privados, cuentas en la nube y derechos de publicación de paquetes.
Los defensores que vigilen el tráfico de sockets HTTP simple, procesos Node secundarios extraños o ediciones inesperadas dentro de los archivos del editor y de npm detectarán señales que las comprobaciones puras del registro podrían pasar por alto.
Si alguna versión beta 2773 de estos paquetes de Joyfill terminó en un archivo de bloqueo (lockfile), elimina esas versiones y fíjalas en lanzamientos conocidos como seguros publicados antes del 28 de julio de 2026.
Borra node_modules y reinstala desde un archivo de bloqueo limpio para que el paquete inyectado desaparezca. En las máquinas que importaron el código, inspecciona los archivos de las herramientas de desarrollo en busca de marcadores de inyección y reinstala esas aplicaciones cuando aparezcan los marcadores.
Cambia cada secreto que haya estado en los sistemas afectados, incluyendo contraseñas guardadas en el navegador, tokens de Git, tokens de npm y claves de billeteras. Revisa los registros de salida para los hosts de control enumerados por los investigadores.
El episodio también se alinea con otras amenazas recientes de troyanos de acceso remoto y casos donde paquetes maliciosos roban secretos de estaciones de trabajo de ingeniería a gran escala.
Las organizaciones deberían tratar la ejecución al momento de la importación como un riesgo prioritario durante la revisión de dependencias. Las comprobaciones continuas del archivo de bloqueo y el monitoreo de salidas inusuales de Node siguen siendo defensas prácticas mientras los equipos responden.
Indicadores de compromiso (IoCs):-
| Tipo | Indicador | Descripción |
|---|---|---|
| Versión del paquete | @joyfill/components@4.0.0-rc24-2773-beta.4 | Versión de paquete npm comprometida |
| Versión del paquete | @joyfill/components@4.0.0-rc24-2773-beta.5 | Versión de paquete npm comprometida |
| Versión del paquete | @joyfill/components@4.0.0-rc24-2773-beta.6 | Versión de paquete npm comprometida |
| Versión del paquete | @joyfill/layouts@0.1.2-2773.beta.0 | Versión de paquete npm comprometida |
| Versión del paquete | @joyfill/layouts@0.1.2-2773.beta.1 | Versión de paquete npm comprometida |
| Versión del paquete | @joyfill/layouts@0.1.2-2773.beta.2 | Versión de paquete npm comprometida |
| Dirección IP | 166.88.134.62 | Host C2 (puertos 443 y 80); SOCKET_URL / UPLOAD_URL de campaña npm |
| Dirección IP | 23.27.13.43 | Sirve la ruta del descargador /$/boot |
| Dirección IP | 198.105.127.210 | Host C2 alternativo de la campaña |
| Dirección IP | 23.27.202.27 | Host C2 alternativo de la campaña (puerto 443; subida en 27017) |
| Ruta URL | /$/boot | Ruta de solicitud de carga de etapa 2B |
| Ruta URL | /u/e, /u/f, /0x/js, /verify-human/, /snv | Rutas de solicitud C2 |
| Dominio | api.trongrid.io | Endpoint de resolución C2 de Blockchain (Tron) |
| Dominio | fullnode.mainnet.aptoslabs.com | Respaldo C2 de Blockchain (Aptos) |
| Dominio | bsc-dataseed.binance.org | RPC de BNB Smart Chain usado en resolución C2 |
| Dominio | bsc-rpc.publicnode.com | RPC de BSC alternativo usado en resolución C2 |
| Dominio | ip-api.com | Búsqueda de geolocalización usada por el RAT |
| Dirección Tron | TMfKQEd7TJJa5xNZJZ2Lep838vrzrs7mAP | Dirección puntero Tron en resolución C2 |
| Dirección Tron | TXfxHUet9pJVU1BgVkBAbrES4YUc1nGzcG | Dirección puntero Tron en resolución C2 |
| Dirección Tron | TA48dct6rFW8BXsiLAtjFaVFoSuryMjD3v | Puntero Tron rearmado almacenado por la Etapa 2 |
| SHA-256 | 26351aed0397158d3a3b8cc8fd3047d4c015d | Hash final del RAT Socket.IO (según lo reportado; truncado en la fuente) |
| SHA-256 | 36ff00b45e67baa7e3674b0c80f48e8873726 | Hash del robador de credenciales de Python (según lo reportado; truncado en la fuente) |
| Marcador de campaña | 9-0135-3 / A9-0135-3 | Etiqueta de campaña y valor de cabecera Sec-V |
| Marcador de archivo | C250617A, C250618A, C250619A, C250620A, C260511A, C260512A, RS260605 | Etiquetas centinela de inyección en archivos de herramientas de desarrollador |
| Ruta de archivo | %USERPROFILE%.npm o /tmp/.npm | Directorio de almacenamiento de credenciales |
| Ruta de archivo | npm/lib/cli.js | Objetivo de inyección de la CLI global de npm |
| Ruta de archivo | dist/index.es.js / dist/index.cjs.js | Puntos de entrada del paquete malicioso en layouts |
Nota: Las direcciones IP y los dominios están intencionadamente desactivados (p. ej., [.]) para evitar la resolución accidental o el hipervínculo. Reactívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.
Fuentes:
https://cybersecuritynews.com/hijacked-joyfill-npm-packages-worm-like-rat/

Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.