Paquetes maliciosos en npm se hacen pasar por herramientas de PostCSS para instalar un RAT en Windows
El registro de paquetes npm, esencial para desarrolladores web, ha vuelto a ser escenario de un ataque de cadena de suministro. En esta ocasión, los ciberdelincuentes han subido paquetes fraudulentos que se hacen pasar por herramientas legítimas de PostCSS, un popular procesador de CSS. La trampa no radica en un fallo de seguridad complejo, sino en aprovechar una funcionalidad estándar: los scripts de instalación automática, como postinstall, que se ejecutan al añadir una dependencia con npm install. Estos paquetes maliciosos, una vez instalados, descargan y despliegan un troyano de acceso remoto (RAT) diseñado específicamente para sistemas Windows.
El peligro no se limita al equipo de un desarrollador individual. Los entornos de integración y despliegue continuo (CI/CD), donde las dependencias se instalan de forma automatizada, son un objetivo especialmente atractivo. Estos sistemas suelen manejar credenciales, tokens de acceso y claves de despliegue, lo que convierte a un único paquete contaminado en una puerta de entrada a infraestructuras críticas. Una vez dentro, el RAT permite a los atacantes ejecutar comandos, robar información sensible y moverse lateralmente por la red, escalando el incidente con consecuencias potencialmente graves para la empresa.
Cómo operan estos paquetes fraudulentos
Los atacantes han refinado su estrategia para pasar desapercibidos. Tras ejecutarse, algunos de estos paquetes modifican o eliminan metadatos y archivos temporales para dificultar su detección en el directorio node_modules. Sin embargo, no son invisibles: dejan huellas como dominios sospechosos, direcciones IP asociadas a servidores de mando y control (C2), rutas de descarga inusuales y ficheros temporales vinculados a la carga maliciosa. Estas pistas pueden ser clave para identificar una infección antes de que cause daños mayores.
La campaña no es un caso aislado, sino parte de una tendencia creciente en la que los repositorios de paquetes se convierten en vectores de ataque. A diferencia de otros métodos, como el phishing o la explotación de vulnerabilidades, este enfoque se basa en la confianza que los desarrolladores depositan en las dependencias de sus proyectos. Al imitar nombres de librerías conocidas o introducir cambios aparentemente inocuos, los atacantes logran que su código malicioso se integre en flujos de trabajo sin levantar sospechas inmediatas.
Qué significa para tu negocio
Si tu pyme trabaja con desarrollo web, herramientas de automatización o incluso si externalizas parte de tu infraestructura técnica, este tipo de ataques debería preocuparte. Un solo paquete contaminado en un proyecto puede comprometer no solo el equipo de un desarrollador, sino también servidores, bases de datos o sistemas de facturación. Para reducir riesgos, revisa periódicamente las dependencias de tus proyectos: busca nombres sospechosos, versiones no justificadas o paquetes añadidos sin explicación. Fija versiones exactas en tus archivos package.json y evita rangos como ^ o ~, que permiten actualizaciones automáticas no revisadas. Si es posible, desactiva la ejecución de scripts durante la instalación con opciones como ignore-scripts. Además, monitoriza el tráfico de red en busca de conexiones inusuales y forma a tu equipo para que identifique señales de alerta. En ciberseguridad, la prevención no es un gasto, sino una inversión que puede ahorrarte costes mucho mayores si un ataque logra penetrar en tu red.
Fuente original: Hispasec — una al día
Conversación
Inicia sesión para comentar y reaccionar.
EntrarSé el primero en comentar.