Actualidad ISAC

 
Alerta

Cuatro paquetes npm maliciosos roban claves SSH, credenciales de nube y billeteras criptográficas

Resumen Informativo

🏷 Tags:MALWAREBOTNETDDOSCREDENCIALESRCEIOC
Nivel de riesgo estimado: Alto

De acuerdo a la publicación titulada Cuatro paquetes npm maliciosos roban claves SSH, credenciales de nube y billeteras criptográficas, difundida en fecha 18/05/2026 09:59, por el medio Cybersecuritynews (Autor: Guru Baran):

Cuatro paquetes npm maliciosos capaces de robar claves SSH, credenciales de nube, billeteras de criptomonedas y variables de entorno, mientras que una variante transforma silenciosamente las máquinas infectadas en una botnet DDoS. Los cuatro paquetes chalk-template, @deadcode09284814/axios-util, axios-utils y color-style-utils se detectaron en las últimas 24 horas.

Código fuente de Shai-Hulud armado El descubrimiento más alarmante es el de chalk-tempalte, que contiene un clon casi idéntico del ladrón de información Shai-Hulud, un malware de código abierto cuyo código fuente fue filtrado públicamente en GitHub por el grupo TeamPCP la semana pasada. El actor de la amenaza copió el código con modificaciones mínimas, incorporando su propia dirección de servidor C2 (87e0bbc636999b[.]lhr[.]life) y su clave privada, luego cargó el paquete de trabajo directamente en npm. La falta de confusión, un marcado contraste con los despliegues originales de Shai-Hulud, confirma que se trata de un actor imitador y no del propio TeamPCP. Cuatro paquetes, cuatro estilos de ataque Cada paquete tiene como objetivo un objetivo de ataque diferente: chalk-tempalte: clonación de Shai-Hulud que extrae credenciales, billeteras criptográficas, secretos y cuentas a un servidor C2 remoto @deadcode09284814/axios-util: ladrón de información sencillo que recopila claves SSH, variables de entorno y credenciales de nube de AWS, GCP y Azure y transmite datos a 80[.]200[.]28[.]28:2222 axois-utils: ofrece un “Phantom Bot” basado en GoLang con lógica de persistencia que sobrevive a la eliminación del paquete, además de una botnet DDoS capaz de inundar objetivos con HTTP, TCP, UDP y solicitudes de restablecimiento.

Edcf8b03c84634[.]lhr[.]life Cualquiera que haya instalado cualquier versión de estos paquetes debe actuar de inmediato: Desinstalar los cuatro paquetes maliciosos sin demora Eliminar cualquier configuración maliciosa relacionada de IDE y agentes de codificación, incluido Claude Code Rotar todas las credenciales y claves en las máquinas afectadas Buscar en los repositorios de GitHub la cadena "Ha aparecido un Mini Sha1-Hulud" como indicador potencial de compromiso Bloquear el acceso a la red a todos los dominios C2 y las IP que se enumeran a continuación indicadores de compromiso (IoC) (IoC) (IOC) Tipo de indicador87e0bbc636999b[.]lhr[.]lifeC2 Domain80[.]200[.]28[.]28:2222C2 IP:Portb94b6bcfa27554[.]lhr[.]lifeC2 Domainedcf8b03c84634[.]lhr[.]lifeC2 DomainNota: IP las direcciones y los dominios se desactivan intencionalmente (p. La publicación Cuatro paquetes npm maliciosos roban claves SSH, credenciales de nube y billeteras criptográficas apareció por primera vez en Cyber ​​Security News.

🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
Dominios
87e0bbc636999b[.]lhredcf8b03c84634[.]lhrindicatortype87e0bbc636999b[.]lhrportb94b6bcfa27554[.]lhrdomainedcf8b03c84634[.]lhrindicador87e0bbc636999b[.]lhr

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: Cuatro paquetes npm maliciosos roban claves SSH, credenciales de nube y billeteras criptográficas
Publicado: 18/05/2026 09:59
Enlace: https://cybersecuritynews.com/malicious-npm-packages-steal-keys
Consultado: 18/05/2026

Consultar publicación original ↗

Anterior
Siguiente