Actualidad ISAC

 
Noticia

Los piratas informáticos comprometieron jscrambler con más de 15.800 descargas semanales para atacar a los desarrolladores

Resumen Informativo

🏷 Tags:MALWARECREDENCIALESRCEPARCHEIOC
Nivel de riesgo estimado: Alto

De acuerdo a la publicación titulada Los piratas informáticos comprometieron jscrambler con más de 15.800 descargas semanales para atacar a los desarrolladores, difundida en fecha 13/07/2026 09:36, por el medio Cybersecuritynews (Autor: Abinaya):

Un ataque a la cadena de suministro contra el paquete de npm jscrambler —una herramienta de protección de código JavaScript con más de 15.800 descargas semanales— distribuyó versiones maliciosas que instalaron silenciosamente malware nativo en sistemas Linux, macOS y Windows. El equipo de investigación de Socket detectó la primera versión maliciosa, jscrambler@8.14.0, el 11 de julio de 2026, apenas seis minutos después de su publicación.

Jscrambler confirmó posteriormente que un atacante utilizó una credencial de publicación de npm para cargar las versiones no autorizadas. La empresa revocó y rotó las credenciales de publicación, marcó como obsoletas las versiones afectadas y lanzó la versión limpia 8.22.0.

Cómo comprometieron el paquete jscrambler

En las primeras versiones maliciosas, los atacantes insertaron un gancho de preinstalación (preinstall hook) que ejecutaba dist/setup.js. A partir de la versión 8.18.0, eliminaron el gancho de instalación e inyectaron el mismo cargador directamente en los archivos JavaScript principales del paquete.

Indicadores de compromiso (IoC)

Tipo de IoC Indicador
Versiones afectadas jscrambler 8.14.0, 8.16.0, 8.17.0, 8.18.0, 8.20.0
Versión parcheada jscrambler 8.22.0
Gancho de preinstalación preinstall: node dist/setup.js
Archivos eliminados dist/setup.js, dist/intro.js
Loader (SHA-256) a742de963f14a92d24ebcbc7b44ac867e23a20d31d1b0094a13a4f83287f4e60
Carga útil / Payload (SHA-256) a41a523ef9517aab37ed6eea0ec881821bdcb7aefcb5c5f603adc7907f868c86
package.json (SHA-256) bba32ddeab075a5e5015eec50f5d2af364c95b848732c714aea6b6baf78f49f0
Linux ELF (SHA-256) fbbcf4d8f98168f78f5c0c47a9ae56d59ec8ac84a7c9ca6b797fedfb8d62d2bd
Windows PE (SHA-256) b7ca95d1b23c8e67416a25cedf741de0917c2096bbc9d24649eea7853d054903
macOS Mach-O (SHA-256) c8fd47d36bdf7c825378593ab82ed8c24d1dc52e26b507812393e24e1d5201fd
Firma de archivo 1b 43 53 49 01 (\x1bCSI\x01)
Artefacto de ejecución Ejecutable temporal oculto
Artefacto de proceso Proceso spawn() separado
IoC de red POST /upload (multipart/form-data)
Metadatos en la nube (Cloud Metadata) 169.254.169[.]254, 169.254.170[.]2, metadata.google.internal
Endpoints de reconocimiento check.torproject.org/api/ip, 1.1.1.1, 8.8.8.8

Nota: Las direcciones IP y los dominios se muestran desactivados intencionalmente (por ejemplo, con [.]) para evitar la resolución accidental o la creación de hipervínculos.

🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
Direcciones IP
1.1.1.18.8.8.8

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: Los piratas informáticos comprometieron jscrambler con más de 15.800 descargas semanales para atacar a los desarrolladores
Publicado: 13/07/2026 09:36
Enlace: https://cybersecuritynews.com/hackers-compromised-jscrambler
Consultado: 13/07/2026

Consultar publicación original ↗

Anterior
Siguiente