Hackers piratean una popular biblioteca para desarrolladores de JS: por qué la vulnerabilidad de npm es peligrosa para la cripto

cryptonews.ruPublicado a 2026-08-06Actualizado a 2026-08-06

Resumen

Los hackers obtuvieron acceso a la cuenta de un desarrollador que mantiene keyv, un popular conjunto de herramientas de software utilizado por millones de programadores en todo el mundo. A través de este acceso, los atacantes insertaron código malicioso en nuevas versiones, en un incidente detectado por Aikido Security a partir del 4 de agosto de 2026. Este ataque comprometió cientos de paquetes de software descargados más de 2 mil millones de veces al mes. La infección ocurría automáticamente al ejecutar el comando `npm install`. Una vez en el sistema, el virus buscaba datos sensibles como contraseñas de npm, claves de acceso de GitHub, credenciales de AWS (Amazon), claves SSH, archivos de contraseñas de KeePass, configuraciones de editores de código (como VS Code y Claude) y, de forma crítica, archivos de carteras de criptomonedas (incluyendo Solana y Monero), frases semilla y claves privadas. Estos datos se enviaban a servidores controlados por los hackers. El virus se autorreplicaba utilizando las credenciales robadas para infectar más paquetes populares con la misma línea de código maliciosa, publicando actualizaciones falsas. Según informes, entre 444 y 868 paquetes, en miles de versiones, ya estaban comprometidos. Este caso es particularmente peligroso para la industria de las criptomonedas. Si el virus infecta a un desarrollador de un proyecto cripto, los atacantes pueden obtener acceso a claves de carteras, servidores y repositorios de código, facilitando grandes ...

Los hackers obtuvieron acceso a la cuenta de un desarrollador que mantiene el popular conjunto de herramientas de software keyv, utilizado por millones de programadores en todo el mundo. A través de este acceso, los atacantes introdujeron un virus en las nuevas versiones de las herramientas, según informaron expertos en ciberseguridad de Aikido Security. El ataque comenzó el 4 de agosto de 2026 y se convirtió en uno de los mayores de los últimos años: cientos de paquetes de software, utilizados más de 2 mil millones de veces al mes, estuvieron en peligro.

Cómo se infectaban los ordenadores

Todos los programadores utilizan repositorios especiales con fragmentos de código predefinidos, una especie de bibliotecas desde las que se puede descargar una solución lista para usar en lugar de escribirla desde cero. Para JavaScript, este repositorio se llama npm, y el comando para descargar es npm install.

Los hackers ocultaron en la actualización de la biblioteca una línea de código que iniciaba automáticamente la descarga del virus, justo después de que el programador introdujera el comando habitual de instalación. No era necesario realizar ninguna acción sospechosa: la infección ocurría por sí sola, como parte del trabajo rutinario.

Qué buscaba el virus en los ordenadores infectados

Una vez en el ordenador, el programa malicioso comenzaba a buscar todo lo más valioso:

  • contraseñas y códigos de acceso al repositorio de programas (npm)
  • códigos de acceso a cuentas en GitHub, el servicio para almacenar código fuente
  • datos de acceso a los servicios en la nube de Amazon (AWS)
  • claves secretas de la infraestructura de servidores de empresas
  • claves para acceso remoto a servidores (SSH)
  • archivos con contraseñas guardadas (programa KeePass)
  • configuraciones de programas populares para escribir código, incluidos Claude, VS Code y otros
  • archivos de carteras de criptomonedas, incluidas carteras para Solana y Monero
  • frases semilla (seed phrases) y claves privadas

Todo lo encontrado, el virus lo cifraba y lo enviaba a los hackers: parte de los datos se subía a repositorios públicos en GitHub con el revelador nombre «Shai-Hulud: de vuelta aquí», y otra parte a un servidor especial, cuya dirección el virus obtenía a través de un contrato inteligente en la red Ethereum, lo que dificultaba su bloqueo.

El virus se replicaba solo

Lo más peligroso es que el virus no se detenía en una sola biblioteca. Utilizando las contraseñas robadas, infectaba de forma autónoma otras herramientas populares: publicaba a nombre de desarrolladores legítimos nuevas «actualizaciones» que incluían la misma línea de código maliciosa, y luego las ponía a disposición pública. Simultáneamente, el virus se ocultaba más profundamente en el sistema, para que fuera más difícil eliminarlo por completo.

Cuántos programas ya están infectados

Según datos de Aikido Security al 5 de agosto de 2026, están infectados al menos 444 paquetes de software (1,381 versiones). En el informe de la empresa Orca Security se menciona una cifra de alrededor de 868 paquetes. Entre ellos se encuentran varias herramientas utilizadas por decenas de miles de otros desarrolladores en todo el mundo para acelerar y simplificar la escritura de código.

Por qué esto es especialmente peligroso para la industria cripto

Si el virus llega al ordenador de un desarrollador que trabaja en un proyecto cripto, las consecuencias pueden ser mucho más graves que una simple filtración de contraseñas. A través del ordenador infectado, los hackers obtienen acceso a frases secretas de carteras, claves de exchanges, cuentas de GitHub y servidores de la empresa, como explicaron en Orca Security. Después, es solo cuestión de técnica: acceso al código del proyecto, acceso a los servidores y, luego, un hackeo completo. Así es como comenzaron muchos de los grandes robos de criptomonedas en los últimos años.

Esta historia demuestra que uno puede infectarse incluso con las acciones más comunes, como simplemente instalar una herramienta necesaria para el trabajo. Para los equipos que trabajan con criptomonedas y carteras, es una razón adicional para verificar cuidadosamente qué programas utilizan y actualizarlos oportunamente una vez que se resuelva el problema.

Opinión de IA

Desde el punto de vista del análisis de datos automatizado, el incidente actual no es un caso aislado, sino la tercera oleada de la misma campaña: el gusano Shai-Hulud se detectó por primera vez en septiembre de 2025, tras lo cual, en noviembre, siguió una segunda oleada «Shai-Hulud 2.0», que afectó a más de 25,000 repositorios. Tal regularidad en menos de un año apunta a un problema sistémico de confianza dentro del ecosistema npm, y no a un error puntual de un solo desarrollador.

end-content

Preguntas relacionadas

Q¿Cómo obtuvieron los hackers acceso inicial para comprometer las herramientas keyv?

ALos hackers obtuvieron acceso a la cuenta del desarrollador que mantenía el popular conjunto de herramientas keyv, usado por millones de programadores en todo el mundo.

Q¿Qué método utilizó el virus para infectar automáticamente las computadoras de los desarrolladores?

AEl virus se activaba automáticamente cuando los desarrolladores ejecutaban el comando rutinario `npm install` para instalar la biblioteca, gracias a una línea de código maliciosa oculta en la actualización.

Q¿Qué tipo de información valiosa buscaba específicamente el virus en los sistemas infectados?

AEl virus buscaba contraseñas de npm, credenciales de GitHub y AWS, claves secretas de infraestructura, claves SSH, archivos de KeePass, configuraciones de editores de código como VS Code, y archivos de carteras de criptomonedas (incluyendo Solana y Monero) con sus frases semilla y claves privadas.

Q¿Qué hacía el virus con la información robada y por qué era difícil bloquear su servidor de comando y control?

AEl virus cifraba la información robada y la enviaba a repositorios públicos de GitHub o a un servidor específico. La dirección de este servero la obtenía a través de un contrato inteligente en la red Ethereum, lo que hacía más difícil bloquearlo.

Q¿Por qué este tipo de ataque es especialmente peligroso para la industria de las criptomonedas, según el artículo?

AEs especialmente peligroso porque si el virus infecta el ordenador de un desarrollador de un proyecto cripto, los hackers pueden obtener acceso a frases semilla de carteras, claves de exchanges, cuentas de GitHub y servidores de la empresa, lo que puede llevar a un hackeo completo y grandes robos de criptomonedas, como ha ocurrido en otros casos recientes.

Lecturas Relacionadas

¡JP Morgan advierte sobre el peligro de este altcoin! ¿Por qué los inversores están retirando fondos? Aquí están los detalles

Aunque en el segmento de ETF de bitcoin y altcoins se observan diversas tendencias, un ETF en particular está siendo vigilado de cerca por los inversores. A pesar de que el ETF $HYPE logró un gran éxito en muy poco tiempo, su ritmo de crecimiento se ha ralentizado recientemente. JPMorgan señaló que el flujo de entrada de fondos hacia los ETF que ofrecen oportunidades de inversión en el token nativo de Hyperliquid, $HYPE, se desaceleró en julio y principios de agosto. Según el banco, esto sugiere que los inversores tienen cada vez más dudas sobre la competitividad futura de $HYPE. Los analistas de JPMorgan destacaron que, aunque los ETF $HYPE mostraron uno de los mayores flujos de entrada en mayo y junio (excluyendo los de bitcoin), esta situación favorable comenzó a cambiar en julio. El informe subraya no solo la desaceleración, sino también preocupaciones sobre la competitividad a largo plazo de Hyperliquid, pronosticando posibles dificultades para que plataformas descentralizadas como esta ganen cuota de mercado. Para los inversores, esta ralentización no significa que la demanda institucional haya desaparecido, pero la incapacidad de mantener el fuerte impulso previo puede indicar una mayor cautela. Según JPMorgan, una nueva aceleración en los flujos hacia el ETF $HYPE podría ser un indicador clave de que disminuyen las preocupaciones sobre su competitividad.

cryptonews.ruHace 2 hora(s)

¡JP Morgan advierte sobre el peligro de este altcoin! ¿Por qué los inversores están retirando fondos? Aquí están los detalles

cryptonews.ruHace 2 hora(s)

Trading

Spot
活动图片