Actualidad ISAC

 
Noticia

Los piratas informáticos comprometieron más de 140 paquetes Mastra npm para implementar malware que roba contraseñas

Resumen Informativo

🏷 Tags:MALWAREEXPLOITCREDENCIALESRCE
Nivel de riesgo estimado: Alto

De acuerdo a la publicación titulada Los piratas informáticos comprometieron más de 140 paquetes Mastra npm para implementar malware que roba contraseñas, difundida en fecha 17/06/2026 09:15, por el medio Cybersecuritynews (Autor: Guru Baran):

Un sofisticado ataque a la cadena de suministro se ha dirigido al ecosistema npm de Mastra-AI, investigadores de Microsoft y Socket identificaron más de 141 paquetes comprometidos diseñados para implementar silenciosamente una payload de robo de información en máquinas de desarrollo, ejecutores de CI/CD y entornos de compilación. La campaña, detectada el 17 de junio de 2026, aprovechó una dependencia de typosquatting para entregar malware de varias etapas capaz de robar datos de billeteras de criptomonedas, historial del navegador y credenciales confidenciales.

Entre las 01:15 y las 02:36 UTC del 17 de junio, una única cuenta de npm identificada como ehindero publicó de forma masiva versiones maliciosas de 141 paquetes @mastra/* en un intervalo muy breve. En particular, la versión 1.11.22 añadió un hook de postinstalación malicioso que ejecuta node setup.cjs, lo que lanza el payload automáticamente durante la instalación con npm, antes de que ningún desarrollador llegue a importar o usar el paquete. Entre los paquetes afectados está @mastra/core, que supera las 918 000 descargas semanales en npm, lo que confiere a esta campaña un radio de impacto potencial considerable.

Cadena de compromiso de los paquetes npm de Mastra.

Etapa 1: el cargador (setup.cjs). Ofuscado con obfuscator.io, el cargador desactiva la verificación del certificado TLS (NODE_TLS_REJECT_UNAUTHORIZED=0), escribe archivos de rastreo (~/.pkg_history, ~/.pkg_logs) para tomar la huella digital (fingerprint) de la máquina de la víctima, descarga un payload de segunda etapa desde 23[.]254[.]164[.]92:8000/update/49890878 y lo lanza como un proceso en segundo plano, oculto e independiente, que se comunica con el servidor C2 23[.]254[.]164[.]123:443.

Indicadores de infraestructura:

Tipo Indicador Descripción
Dirección IP 23[.]254[.]164[.]92 Servidor de entrega del payload de etapa 2
URL https://23[.]254[.]164[.]92:8000/update/49890878 Endpoint de descarga de la etapa 2
Dirección IP 23[.]254[.]164[.]123 Servidor C2 de exfiltración
URL https://23[.]254[.]164[.]123:443/49890878 Endpoint de exfiltración del C2
ASN AS54290 Hostwinds LLC (infraestructura controlada por el atacante)
Dominio hwsrv-1327786.hostwindsdns[.]com Dominio asociado al atacante
Dominio hwsrv-1327785.hostwindsdns[.]com Dominio asociado al atacante

Indicadores de código y de la cadena de ataque:

Tipo Indicador Descripción
Clave de registro NvmProtocal Valor de persistencia en HKCU\...\CurrentVersion\Run (Windows)
LaunchAgent (Label) com.nvm.protocal Agente de persistencia en el inicio de sesión de macOS
Unidad de systemd nvmconf.service Unidad de systemd de persistencia a nivel de usuario en Linux
Nombre de archivo protocal.cjs Nombre del implante de etapa 2 depositado (dropped)
Directorio NodePackages Nombre del directorio de destino (drop) en Windows, macOS y Linux
Archivo .pkg_history Archivo baliza (beacon) del cargador, escrito en el directorio temporal
Archivo .pkg_logs Archivo marcador de campaña codificado con XOR
Ruta de URL /update/49890878 Ruta de descarga de la etapa 2 e identificador de bot
🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
Dominios
hostwindsdns[.]comasshostwindsdns[.]comatahostwindsdns[.]comdom

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: Los piratas informáticos comprometieron más de 140 paquetes Mastra npm para implementar malware que roba contraseñas
Publicado: 17/06/2026 09:15
Enlace: https://cybersecuritynews.com/140-mastra-npm-packages-compromised
Consultado: 17/06/2026

Consultar publicación original ↗

Anterior
Siguiente