Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6073
)
-
▼
julio
(Total:
710
)
-
Microsoft pierde dinero con Xbox Series X-S
-
iPhone 20: lo último
-
Vulnerabilidad en NVIDIA BlueField permite ejecuci...
-
Apple apuesta por las suscripciones
-
BlueNoroff lanza kit de phishing de Zoom que anali...
-
Gemini para Mac se renueva con una función impresc...
-
Intel logra fabricar chips gigantes
-
Samsung multiplicó sus beneficios x19 en el Q2 202...
-
Falso instalador de Flash Player usa certificado d...
-
Seagate planea lanzar discos duros Mozaic 5 de 50 ...
-
Las Radeon RX 9070 XT más baratas son más propensa...
-
GitLab corrige 13 fallos de seguridad que filtran ...
-
Campaña de minería en Linux usa PAM para ocultar b...
-
Llamada de Teams de dos minutos podría cifrar tu r...
-
Estafa de nueve años clona webs de empresas rusas ...
-
Explotan vulnerabilidad 0-day de Cisco FMC para ro...
-
Desarrollador afirma que Claude Opus 5 borró una b...
-
Node.js corrige 11 fallos de seguridad que pueden ...
-
Ciberplataforma que convierte llamadas de soporte ...
-
Raspberry Pi revela datos ocultos del operador DNS
-
SK Hynix consigue aumentar sus ganancias en un 557...
-
Vulnerabilidad en Copilot de Word convierte prompt...
-
Rusos aprovechan fallo de Microsoft OWA para mante...
-
ChatGPT llega a Linux
-
IA engaña y traiciona al gestionar un negocio sola
-
TA488 pudo explotar fallo 0-day de Outlook antes d...
-
Pixel 11 Pro: teaser de Pixel Glow
-
Nuevo ransomware GenieLocker ataca Windows, ESXi y...
-
Logitech lanza ratones con batería reemplazable en...
-
Chrome 151 corrige 370 fallos de seguridad, siete ...
-
Firefox añade función vídeos HDR para Windows 11
-
Fallo en Ruflo MCP permite a atacantes no autentic...
-
EEUU prohíbe robots extranjeros
-
Paquetes npm de Joyfill hackeados despliegan RAT y...
-
vBulletin soluciona vulnerabilidad crítica de RCE ...
-
Anthropic admite que Claude puede vulnerar el cifr...
-
Vulnerabilidad Zero-Day en Cisco FMC explotada act...
-
Grave fallo en Rails permitiría a atacantes leer a...
-
Fallo crítico en Rails permite leer archivos y eje...
-
Caída global de Claude afecta a usuarios con error...
-
1Password limita la IA
-
Gusano informático se infiltra en Copilot y desata...
-
Sospechan que CyberAv3ngers, vinculados a Irán, es...
-
Rusos roban claves de Signal para secuestrar cuent...
-
GOG Galaxy llega a Linux
-
eBay pagará 56 millones por acosar a periodistas
-
Phishing con IA ya no requiere malware: roba sesio...
-
Mejores lectores de eBooks para Linux
-
WhatsApp añade cifrado de extremo a extremo a llam...
-
Vulnerabilidad de 20 años permite controlar miles ...
-
Apple creará un iPad sumergible
-
Los primeros dispositivos de OpenAI: altavoz, smar...
-
Publican PoC para el bypass de autenticación explo...
-
Rusia acusa al CEO de Telegram, Pavel Durov, de ay...
-
Aparece un Intel Core i9-14901KE con únicamente 8 ...
-
Presunta brecha de datos en Revolut: dicen acceder...
-
Paquetes maliciosos de npm despliegan RAT contra d...
-
NVIDIA impulsa la Alianza Segura Open Source para ...
-
Filtración de datos en Bank of Baroda: accedieron ...
-
DEF CON prohíbe las gafas perversas al estilo de Meta
-
Botnet Tengu reinicia dispositivos Linux infectado...
-
Primer ciberataque de agente de IA autónomo infilt...
-
OpenAI libera Codex Security CLI para hallar y cor...
-
Vulnerabilidad crítica en Gitea permite ejecución ...
-
Puerta trasera en plugin Advanced Responsive Video...
-
Nuevo fallo de RCE en Gitea permite a redactores d...
-
Filtran cientos de chats de Claude por falta de in...
-
Fabricantes chinos lanzan portátiles con GPUs GeFo...
-
IA descubre zero-day en kernel de Linux para escal...
-
Radeon RX 9050: especificaciones
-
JFrog confirma que los modelos de OpenAI aprovecha...
-
Kimi K3: la IA china que desafía a OpenAI y Anthropic
-
PortSwigger lanza Burp AT Agentic AI para pruebas ...
-
Claude AI descifra esquema de prueba post-cuántica...
-
Estafadores fingen ser ShinyHunters para chantajea...
-
Investigadores: empresa fantasma china creó la red...
-
Nueva botnet Tengu Mirai reinicia tu IoT si intent...
-
Amodei niega querer prohibir la IA de código abierto
-
App del Vaticano expone a 700.000 usuarios por fal...
-
Filtración de datos en la firma de facturación méd...
-
Múltiples vulnerabilidades de FFmpeg permiten corr...
-
Botnet DDoS Dysphoria se extiende a 200.000 dispos...
-
Profesor atrapa a 32 alumnos copiando con IA media...
-
Microsoft afirma que su nuevo modelo de IA para ci...
-
Claude Opus 5 de Anthropic llega a AWS con mejoras...
-
Backups a tu NAS QNAP en 3 pasos: guía con HDP PC ...
-
Phineas Fisher, el hacker más famoso del mundo, si...
-
Fuga de Sandbox en n8n permite a editores de flujo...
-
Ubuntu 26.04 LTS impulsa la computación confidencial
-
Coca-Cola confirma robo de datos tras ataque de ra...
-
La botnet de IoT Dysphoria implementa C2 de blockc...
-
GitHub combate el malware
-
Alianza contra ciberataques de IA
-
El Explorador de Windows 11 borra archivos grandes...
-
Investigadores inician iOS 27 con jailbreak en iPh...
-
Fallo crítico de vBulletin permite ejecución remot...
-
Guía básica del SoC y su importancia
-
Bandas de ransomware atacan VPN de Palo Alto, Fort...
-
GitHub implementa periodo de espera de 3 días en D...
-
Movistar y Orange activan Starlink en zonas incend...
-
Zen 7 cerrará AM5 y Zen 8 ya se desarrolla
-
ChatGPT quiere que vincules tus datos de salud a s...
-
Fuga de datos en app del Papa
-
Fallo de AgentForger en ChatGPT permitiría despleg...
-
Ocho fallos de NodeBB permiten leer chats privados...
-
El precio de las tarjetas gráficas continúa subien...
-
Chats compartidos de Claude AI expuestos en Google
-
Ataques aprovechan vulnerabilidad RCE de Fastjson ...
-
OpenAI tardó diez días en informar a Hugging Face ...
-
AMD confirma que sus CPU EPYC «Florence» basadas e...
-
Europol identifica 4.340 URLs para su eliminación ...
-
SourTrade crea malware en navegadores para evadir ...
-
Hombre condenado a seis años de prisión por hackea...
-
Cómo los logs de infostealers impulsan filtracione...
-
Google lanza actualización urgente de Chrome por c...
-
Fallos de seguridad en cada script de ChatGPT, Cop...
-
Apache Syncope parchea vulnerabilidades de RCE e i...
-
Guías online para tus vacaciones
-
YouTube crea IA para miniaturas
-
CXMT ya se permite el lujo de cobrar más que Samsu...
-
PentesterFlow: IA para automatizar flujos de pente...
-
Qualcomm aumentará el precio de todos sus chips: l...
-
Microsoft eliminará dos funciones de Copilot el pr...
-
Cuatro novedades de WhatsApp
-
Vulnerabilidades de GitLab permiten ejecución remo...
-
Claude Code optimiza el desarrollo para iPhone
-
Se cumplen 20 años desde la compra de ATI Technolo...
-
Afiliados de Cl0p explotan vulnerabilidades de RCE...
-
-
▼
julio
(Total:
710
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Google prepara el lanzamiento de Pixel Tag , un localizador de objetos similar al AirTag para llenar el hueco de hardware en su ecosistema A...
-
Revolut está siendo investigada luego de que unos hackers afirmaran estar vendiendo una base de datos con registros de más de 75 millones de...
-
Un usuario de Reddit adquirió una memoria DDR5 de 32 GB valorada en 500 euros por solo 12,50 euros en una tienda de segunda mano.
Paquetes npm de Joyfill hackeados despliegan RAT y roban credenciales
Un nuevo susto en la cadena de suministro afectó a los equipos de software después de que unos atacantes introdujeran malware en librerías de código abierto confiables.
El 28 de julio de 2026, aparecieron versiones beta maliciosas de dos paquetes de Joyfill en el registro de npm. Las librerías, @joyfill/components y @joyfill/layouts, se utilizan para el trabajo de formularios y diseño en muchas aplicaciones web.
Cualquiera que haya importado esas versiones beta podría activar código oculto sin necesidad de un script de instalación clásico. El malware abre un canal de control remoto y posteriormente intenta robar secretos del desarrollador desde la estación de trabajo.
Consejos como ejecutar npm install with ignore scripts no detienen esta amenaza porque el código reside dentro de los propios paquetes.
Analistas de StepSecurity identificaron la campaña después de que escaneos automatizados marcaran una versión de layouts como crítica.
StepSecurity señaló en un informe que el mismo implante ofuscado aparece en ambos paquetes y solo en los archivos tarball publicados, no en el código fuente limpio del proyecto.
La firma confirmó el hallazgo mediante ejecuciones en sandbox y comparando las versiones maliciosas con lanzamientos seguros anteriores.
El impacto va mucho más allá de un solo proyecto. Una vez activo, el malware puede implantarse en herramientas que abres todos los días, incluidos los editores de código y la línea de comandos global de npm.
.webp)
Este comportamiento estilo gusano significa que una máquina infectada puede seguir recargando la amenaza y puede trasladarla a nuevos paquetes. Los equipos que hayan descargado cualquier versión preliminar 2773 deben tratar esas máquinas como comprometidas hasta que sean limpiadas.
Este caso encaja en un patrón más amplio de abuso de código abierto donde los atacantes prefieren proyectos reales sobre nombres falsos.
Olas similares de compromiso de paquetes npm han demostrado la rapidez con la que los tokens y claves robadas pueden desbloquear más acceso a través de plataformas en la nube y cuentas de alojamiento de código.
Paquetes npm de Joyfill secuestrados
La cadena de ataque tiene cinco etapas que comienzan en el momento en que una aplicación importa el paquete.
Primero, un cargador oculto establece una etiqueta de campaña y expone funciones de Node bajo nombres globales cortos. Luego, lee datos públicos de la blockchain para saber dónde se encuentra el servidor de control activo, de modo que la dirección real no esté codificada directamente dentro del paquete.
Tras esa búsqueda, el malware evalúa más código en memoria y se conecta a través de Socket.IO.
Los operadores pueden solicitar detalles del host, robar el contenido del portapapeles, mover archivos y ejecutar scripts en el sistema de la víctima.
El agente también inyecta copias de sí mismo en módulos de VS Code, Cursor, Discord, GitHub Desktop y la CLI de npm para que la amenaza regrese tras los reinicios.
Esa propagación automática es lo que hace que el implante se comporte como un gusano en la práctica. Parchear la CLI global de npm es especialmente peligroso porque cualquier comando de npm posterior puede volver a ejecutar el cargador.
.webp)
El diseño recuerda a actividades anteriores de gusanos en la cadena de suministro, donde un primer punto de apoyo intentaba expandirse a través de las herramientas cotidianas del desarrollador.
Las etiquetas de campaña dirigen a las víctimas hacia diferentes hosts de control. Para la ruta de npm etiquetada como A9-0135-3, el tráfico apunta a una dirección dedicada utilizada para el canal de socket y la subida de archivos.
Un asistente de Python por etapas recopila posteriormente datos del navegador, extensiones de billeteras, gestores de contraseñas, tokens de Git y llaveros para su subida.
Robo de credenciales y pasos de recuperación
El premio real es el portátil del desarrollador más que un ejecutor de compilación de corta duración. Los secretos del navegador robados, los tokens de control de versiones y las credenciales de npm pueden abrir repositorios privados, cuentas en la nube y derechos de publicación de paquetes.
Los defensores que vigilen el tráfico de sockets HTTP simple, procesos Node secundarios extraños o ediciones inesperadas dentro de los archivos del editor y de npm detectarán señales que las comprobaciones puras del registro podrían pasar por alto.
Si alguna versión beta 2773 de estos paquetes de Joyfill terminó en un archivo de bloqueo (lockfile), elimina esas versiones y fíjalas en lanzamientos conocidos como seguros publicados antes del 28 de julio de 2026.
Borra node_modules y reinstala desde un archivo de bloqueo limpio para que el paquete inyectado desaparezca. En las máquinas que importaron el código, inspecciona los archivos de las herramientas de desarrollo en busca de marcadores de inyección y reinstala esas aplicaciones cuando aparezcan los marcadores.
Cambia cada secreto que haya estado en los sistemas afectados, incluyendo contraseñas guardadas en el navegador, tokens de Git, tokens de npm y claves de billeteras. Revisa los registros de salida para los hosts de control enumerados por los investigadores.
El episodio también se alinea con otras amenazas recientes de troyanos de acceso remoto y casos donde paquetes maliciosos roban secretos de estaciones de trabajo de ingeniería a gran escala.
Las organizaciones deberían tratar la ejecución al momento de la importación como un riesgo prioritario durante la revisión de dependencias. Las comprobaciones continuas del archivo de bloqueo y el monitoreo de salidas inusuales de Node siguen siendo defensas prácticas mientras los equipos responden.
Indicadores de compromiso (IoCs):-
| Tipo | Indicador | Descripción |
|---|---|---|
| Versión del paquete | @joyfill/components@4.0.0-rc24-2773-beta.4 | Versión de paquete npm comprometida |
| Versión del paquete | @joyfill/components@4.0.0-rc24-2773-beta.5 | Versión de paquete npm comprometida |
| Versión del paquete | @joyfill/components@4.0.0-rc24-2773-beta.6 | Versión de paquete npm comprometida |
| Versión del paquete | @joyfill/layouts@0.1.2-2773.beta.0 | Versión de paquete npm comprometida |
| Versión del paquete | @joyfill/layouts@0.1.2-2773.beta.1 | Versión de paquete npm comprometida |
| Versión del paquete | @joyfill/layouts@0.1.2-2773.beta.2 | Versión de paquete npm comprometida |
| Dirección IP | 166.88.134.62 | Host C2 (puertos 443 y 80); SOCKET_URL / UPLOAD_URL de campaña npm |
| Dirección IP | 23.27.13.43 | Sirve la ruta del descargador /$/boot |
| Dirección IP | 198.105.127.210 | Host C2 alternativo de la campaña |
| Dirección IP | 23.27.202.27 | Host C2 alternativo de la campaña (puerto 443; subida en 27017) |
| Ruta URL | /$/boot | Ruta de solicitud de carga de etapa 2B |
| Ruta URL | /u/e, /u/f, /0x/js, /verify-human/, /snv | Rutas de solicitud C2 |
| Dominio | api.trongrid.io | Endpoint de resolución C2 de Blockchain (Tron) |
| Dominio | fullnode.mainnet.aptoslabs.com | Respaldo C2 de Blockchain (Aptos) |
| Dominio | bsc-dataseed.binance.org | RPC de BNB Smart Chain usado en resolución C2 |
| Dominio | bsc-rpc.publicnode.com | RPC de BSC alternativo usado en resolución C2 |
| Dominio | ip-api.com | Búsqueda de geolocalización usada por el RAT |
| Dirección Tron | TMfKQEd7TJJa5xNZJZ2Lep838vrzrs7mAP | Dirección puntero Tron en resolución C2 |
| Dirección Tron | TXfxHUet9pJVU1BgVkBAbrES4YUc1nGzcG | Dirección puntero Tron en resolución C2 |
| Dirección Tron | TA48dct6rFW8BXsiLAtjFaVFoSuryMjD3v | Puntero Tron rearmado almacenado por la Etapa 2 |
| SHA-256 | 26351aed0397158d3a3b8cc8fd3047d4c015d | Hash final del RAT Socket.IO (según lo reportado; truncado en la fuente) |
| SHA-256 | 36ff00b45e67baa7e3674b0c80f48e8873726 | Hash del robador de credenciales de Python (según lo reportado; truncado en la fuente) |
| Marcador de campaña | 9-0135-3 / A9-0135-3 | Etiqueta de campaña y valor de cabecera Sec-V |
| Marcador de archivo | C250617A, C250618A, C250619A, C250620A, C260511A, C260512A, RS260605 | Etiquetas centinela de inyección en archivos de herramientas de desarrollador |
| Ruta de archivo | %USERPROFILE%.npm o /tmp/.npm | Directorio de almacenamiento de credenciales |
| Ruta de archivo | npm/lib/cli.js | Objetivo de inyección de la CLI global de npm |
| Ruta de archivo | dist/index.es.js / dist/index.cjs.js | Puntos de entrada del paquete malicioso en layouts |
Nota: Las direcciones IP y los dominios están intencionadamente desactivados (p. ej., [.]) para evitar la resolución accidental o el hipervínculo. Reactívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.
Fuentes:
https://cybersecuritynews.com/hijacked-joyfill-npm-packages-worm-like-rat/

Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.