Hackers piratean una popular biblioteca para desarrolladores de JS: por qué la vulnerabilidad de npm es peligrosa para la cripto

cryptonews.ruPublicado a 2026-08-06Actualizado a 2026-08-06

Resumen

Los hackers obtuvieron acceso a la cuenta de un desarrollador que mantiene keyv, un popular conjunto de herramientas de software utilizado por millones de programadores en todo el mundo. A través de este acceso, los atacantes insertaron código malicioso en nuevas versiones, en un incidente detectado por Aikido Security a partir del 4 de agosto de 2026. Este ataque comprometió cientos de paquetes de software descargados más de 2 mil millones de veces al mes. La infección ocurría automáticamente al ejecutar el comando `npm install`. Una vez en el sistema, el virus buscaba datos sensibles como contraseñas de npm, claves de acceso de GitHub, credenciales de AWS (Amazon), claves SSH, archivos de contraseñas de KeePass, configuraciones de editores de código (como VS Code y Claude) y, de forma crítica, archivos de carteras de criptomonedas (incluyendo Solana y Monero), frases semilla y claves privadas. Estos datos se enviaban a servidores controlados por los hackers. El virus se autorreplicaba utilizando las credenciales robadas para infectar más paquetes populares con la misma línea de código maliciosa, publicando actualizaciones falsas. Según informes, entre 444 y 868 paquetes, en miles de versiones, ya estaban comprometidos. Este caso es particularmente peligroso para la industria de las criptomonedas. Si el virus infecta a un desarrollador de un proyecto cripto, los atacantes pueden obtener acceso a claves de carteras, servidores y repositorios de código, facilitando grandes ...

Los hackers obtuvieron acceso a la cuenta de un desarrollador que mantiene el popular conjunto de herramientas de software keyv, utilizado por millones de programadores en todo el mundo. A través de este acceso, los atacantes introdujeron un virus en las nuevas versiones de las herramientas, según informaron expertos en ciberseguridad de Aikido Security. El ataque comenzó el 4 de agosto de 2026 y se convirtió en uno de los mayores de los últimos años: cientos de paquetes de software, utilizados más de 2 mil millones de veces al mes, estuvieron en peligro.

Cómo se infectaban los ordenadores

Todos los programadores utilizan repositorios especiales con fragmentos de código predefinidos, una especie de bibliotecas desde las que se puede descargar una solución lista para usar en lugar de escribirla desde cero. Para JavaScript, este repositorio se llama npm, y el comando para descargar es npm install.

Los hackers ocultaron en la actualización de la biblioteca una línea de código que iniciaba automáticamente la descarga del virus, justo después de que el programador introdujera el comando habitual de instalación. No era necesario realizar ninguna acción sospechosa: la infección ocurría por sí sola, como parte del trabajo rutinario.

Qué buscaba el virus en los ordenadores infectados

Una vez en el ordenador, el programa malicioso comenzaba a buscar todo lo más valioso:

  • contraseñas y códigos de acceso al repositorio de programas (npm)
  • códigos de acceso a cuentas en GitHub, el servicio para almacenar código fuente
  • datos de acceso a los servicios en la nube de Amazon (AWS)
  • claves secretas de la infraestructura de servidores de empresas
  • claves para acceso remoto a servidores (SSH)
  • archivos con contraseñas guardadas (programa KeePass)
  • configuraciones de programas populares para escribir código, incluidos Claude, VS Code y otros
  • archivos de carteras de criptomonedas, incluidas carteras para Solana y Monero
  • frases semilla (seed phrases) y claves privadas

Todo lo encontrado, el virus lo cifraba y lo enviaba a los hackers: parte de los datos se subía a repositorios públicos en GitHub con el revelador nombre «Shai-Hulud: de vuelta aquí», y otra parte a un servidor especial, cuya dirección el virus obtenía a través de un contrato inteligente en la red Ethereum, lo que dificultaba su bloqueo.

El virus se replicaba solo

Lo más peligroso es que el virus no se detenía en una sola biblioteca. Utilizando las contraseñas robadas, infectaba de forma autónoma otras herramientas populares: publicaba a nombre de desarrolladores legítimos nuevas «actualizaciones» que incluían la misma línea de código maliciosa, y luego las ponía a disposición pública. Simultáneamente, el virus se ocultaba más profundamente en el sistema, para que fuera más difícil eliminarlo por completo.

Cuántos programas ya están infectados

Según datos de Aikido Security al 5 de agosto de 2026, están infectados al menos 444 paquetes de software (1,381 versiones). En el informe de la empresa Orca Security se menciona una cifra de alrededor de 868 paquetes. Entre ellos se encuentran varias herramientas utilizadas por decenas de miles de otros desarrolladores en todo el mundo para acelerar y simplificar la escritura de código.

Por qué esto es especialmente peligroso para la industria cripto

Si el virus llega al ordenador de un desarrollador que trabaja en un proyecto cripto, las consecuencias pueden ser mucho más graves que una simple filtración de contraseñas. A través del ordenador infectado, los hackers obtienen acceso a frases secretas de carteras, claves de exchanges, cuentas de GitHub y servidores de la empresa, como explicaron en Orca Security. Después, es solo cuestión de técnica: acceso al código del proyecto, acceso a los servidores y, luego, un hackeo completo. Así es como comenzaron muchos de los grandes robos de criptomonedas en los últimos años.

Esta historia demuestra que uno puede infectarse incluso con las acciones más comunes, como simplemente instalar una herramienta necesaria para el trabajo. Para los equipos que trabajan con criptomonedas y carteras, es una razón adicional para verificar cuidadosamente qué programas utilizan y actualizarlos oportunamente una vez que se resuelva el problema.

Opinión de IA

Desde el punto de vista del análisis de datos automatizado, el incidente actual no es un caso aislado, sino la tercera oleada de la misma campaña: el gusano Shai-Hulud se detectó por primera vez en septiembre de 2025, tras lo cual, en noviembre, siguió una segunda oleada «Shai-Hulud 2.0», que afectó a más de 25,000 repositorios. Tal regularidad en menos de un año apunta a un problema sistémico de confianza dentro del ecosistema npm, y no a un error puntual de un solo desarrollador.

end-content

Preguntas relacionadas

Q¿Cómo obtuvieron los hackers acceso inicial para comprometer las herramientas keyv?

ALos hackers obtuvieron acceso a la cuenta del desarrollador que mantenía el popular conjunto de herramientas keyv, usado por millones de programadores en todo el mundo.

Q¿Qué método utilizó el virus para infectar automáticamente las computadoras de los desarrolladores?

AEl virus se activaba automáticamente cuando los desarrolladores ejecutaban el comando rutinario `npm install` para instalar la biblioteca, gracias a una línea de código maliciosa oculta en la actualización.

Q¿Qué tipo de información valiosa buscaba específicamente el virus en los sistemas infectados?

AEl virus buscaba contraseñas de npm, credenciales de GitHub y AWS, claves secretas de infraestructura, claves SSH, archivos de KeePass, configuraciones de editores de código como VS Code, y archivos de carteras de criptomonedas (incluyendo Solana y Monero) con sus frases semilla y claves privadas.

Q¿Qué hacía el virus con la información robada y por qué era difícil bloquear su servidor de comando y control?

AEl virus cifraba la información robada y la enviaba a repositorios públicos de GitHub o a un servidor específico. La dirección de este servero la obtenía a través de un contrato inteligente en la red Ethereum, lo que hacía más difícil bloquearlo.

Q¿Por qué este tipo de ataque es especialmente peligroso para la industria de las criptomonedas, según el artículo?

AEs especialmente peligroso porque si el virus infecta el ordenador de un desarrollador de un proyecto cripto, los hackers pueden obtener acceso a frases semilla de carteras, claves de exchanges, cuentas de GitHub y servidores de la empresa, lo que puede llevar a un hackeo completo y grandes robos de criptomonedas, como ha ocurrido en otros casos recientes.

Lecturas Relacionadas

El giro de los mineros de Bitcoin hacia la IA pierde el factor sorpresa de Wall Street

El giro de los mineros de Bitcoin hacia la inteligencia artificial y la computación de alto rendimiento (HPC) está transformando sus modelos de negocio. Sin embargo, un análisis de Blocksbridge Consulting revela que el mercado ya no recompensa con el mismo entusiasmo los nuevos acuerdos de infraestructura, lo que sugiere una mayor selectividad a medida que el alojamiento de IA se generaliza. Según el informe, la reacción bursátil a estos anuncios se ha debilitado: las ganancias promedio en el día del anuncio cayeron de un 24% en los acuerdos más antiguos a alrededor del 10% en los recientes, a pesar de que el valor y tamaño de los contratos han aumentado. Esto indica que los inversores ahora priorizan más la ejecución, financiación y rentabilidad a largo plazo que el mero valor contractual. La cautela del mercado es evidente. Mientras anuncios pioneros, como el de Core Scientific con CoreWeave, impulsaron las acciones en más de un 40%, acuerdos recientes mucho mayores, como el de CleanSpark de 6.600 millones de dólares, generaron ganancias inferiores al 9%. Asimismo, el índice TEM AI Infrastructure Growth Index, que rastrea empresas de infraestructura de IA, ha caído aproximadamente un 28,5% desde su máximo de junio, reflejando un enfriamiento del entusiasmo a pesar de la fuerte demanda subyacente por infraestructura de IA.

cointelegraphHace 56 min(s)

El giro de los mineros de Bitcoin hacia la IA pierde el factor sorpresa de Wall Street

cointelegraphHace 56 min(s)

Trading

Spot
活动图片