Los piratas informáticos comprometieron jscrambler con más de 15.800 descargas semanales para atacar a los desarrolladores
Resumen Informativo
De acuerdo a la publicación titulada Los piratas informáticos comprometieron jscrambler con más de 15.800 descargas semanales para atacar a los desarrolladores, difundida en fecha 13/07/2026 09:36, por el medio Cybersecuritynews (Autor: Abinaya):
Un ataque a la cadena de suministro contra el paquete de npm jscrambler —una herramienta de protección de código JavaScript con más de 15.800 descargas semanales— distribuyó versiones maliciosas que instalaron silenciosamente malware nativo en sistemas Linux, macOS y Windows. El equipo de investigación de Socket detectó la primera versión maliciosa, jscrambler@8.14.0, el 11 de julio de 2026, apenas seis minutos después de su publicación.
Jscrambler confirmó posteriormente que un atacante utilizó una credencial de publicación de npm para cargar las versiones no autorizadas. La empresa revocó y rotó las credenciales de publicación, marcó como obsoletas las versiones afectadas y lanzó la versión limpia 8.22.0.
Cómo comprometieron el paquete jscrambler
En las primeras versiones maliciosas, los atacantes insertaron un gancho de preinstalación (preinstall hook) que ejecutaba dist/setup.js. A partir de la versión 8.18.0, eliminaron el gancho de instalación e inyectaron el mismo cargador directamente en los archivos JavaScript principales del paquete.
Indicadores de compromiso (IoC)
| Tipo de IoC | Indicador |
|---|---|
| Versiones afectadas | jscrambler 8.14.0, 8.16.0, 8.17.0, 8.18.0, 8.20.0 |
| Versión parcheada | jscrambler 8.22.0 |
| Gancho de preinstalación | preinstall: node dist/setup.js |
| Archivos eliminados | dist/setup.js, dist/intro.js |
| Loader (SHA-256) | a742de963f14a92d24ebcbc7b44ac867e23a20d31d1b0094a13a4f83287f4e60 |
| Carga útil / Payload (SHA-256) | a41a523ef9517aab37ed6eea0ec881821bdcb7aefcb5c5f603adc7907f868c86 |
| package.json (SHA-256) | bba32ddeab075a5e5015eec50f5d2af364c95b848732c714aea6b6baf78f49f0 |
| Linux ELF (SHA-256) | fbbcf4d8f98168f78f5c0c47a9ae56d59ec8ac84a7c9ca6b797fedfb8d62d2bd |
| Windows PE (SHA-256) | b7ca95d1b23c8e67416a25cedf741de0917c2096bbc9d24649eea7853d054903 |
| macOS Mach-O (SHA-256) | c8fd47d36bdf7c825378593ab82ed8c24d1dc52e26b507812393e24e1d5201fd |
| Firma de archivo | 1b 43 53 49 01 (\x1bCSI\x01) |
| Artefacto de ejecución | Ejecutable temporal oculto |
| Artefacto de proceso | Proceso spawn() separado |
| IoC de red | POST /upload (multipart/form-data) |
| Metadatos en la nube (Cloud Metadata) | 169.254.169[.]254, 169.254.170[.]2, metadata.google.internal |
| Endpoints de reconocimiento | check.torproject.org/api/ip, 1.1.1.1, 8.8.8.8 |
Nota: Las direcciones IP y los dominios se muestran desactivados intencionalmente (por ejemplo, con [.]) para evitar la resolución accidental o la creación de hipervínculos.
| Fuente: | Cybersecuritynews |
| Título original: | Los piratas informáticos comprometieron jscrambler con más de 15.800 descargas semanales para atacar a los desarrolladores |
| Publicado: | 13/07/2026 09:36 |
| Enlace: | https://cybersecuritynews.com/hackers-compromised-jscrambler |
| Consultado: | 13/07/2026 |