Los piratas informáticos comprometieron más de 140 paquetes Mastra npm para implementar malware que roba contraseñas
Resumen Informativo
De acuerdo a la publicación titulada Los piratas informáticos comprometieron más de 140 paquetes Mastra npm para implementar malware que roba contraseñas, difundida en fecha 17/06/2026 09:15, por el medio Cybersecuritynews (Autor: Guru Baran):
Un sofisticado ataque a la cadena de suministro se ha dirigido al ecosistema npm de Mastra-AI, investigadores de Microsoft y Socket identificaron más de 141 paquetes comprometidos diseñados para implementar silenciosamente una payload de robo de información en máquinas de desarrollo, ejecutores de CI/CD y entornos de compilación. La campaña, detectada el 17 de junio de 2026, aprovechó una dependencia de typosquatting para entregar malware de varias etapas capaz de robar datos de billeteras de criptomonedas, historial del navegador y credenciales confidenciales.
Entre las 01:15 y las 02:36 UTC del 17 de junio, una única cuenta de npm identificada como ehindero publicó de forma masiva versiones maliciosas de 141 paquetes @mastra/* en un intervalo muy breve. En particular, la versión 1.11.22 añadió un hook de postinstalación malicioso que ejecuta node setup.cjs, lo que lanza el payload automáticamente durante la instalación con npm, antes de que ningún desarrollador llegue a importar o usar el paquete. Entre los paquetes afectados está @mastra/core, que supera las 918 000 descargas semanales en npm, lo que confiere a esta campaña un radio de impacto potencial considerable.
Cadena de compromiso de los paquetes npm de Mastra.
Etapa 1: el cargador (setup.cjs). Ofuscado con obfuscator.io, el cargador desactiva la verificación del certificado TLS (NODE_TLS_REJECT_UNAUTHORIZED=0), escribe archivos de rastreo (~/.pkg_history, ~/.pkg_logs) para tomar la huella digital (fingerprint) de la máquina de la víctima, descarga un payload de segunda etapa desde 23[.]254[.]164[.]92:8000/update/49890878 y lo lanza como un proceso en segundo plano, oculto e independiente, que se comunica con el servidor C2 23[.]254[.]164[.]123:443.
Indicadores de infraestructura:
| Tipo | Indicador | Descripción |
|---|---|---|
| Dirección IP | 23[.]254[.]164[.]92 | Servidor de entrega del payload de etapa 2 |
| URL | https://23[.]254[.]164[.]92:8000/update/49890878 | Endpoint de descarga de la etapa 2 |
| Dirección IP | 23[.]254[.]164[.]123 | Servidor C2 de exfiltración |
| URL | https://23[.]254[.]164[.]123:443/49890878 | Endpoint de exfiltración del C2 |
| ASN | AS54290 | Hostwinds LLC (infraestructura controlada por el atacante) |
| Dominio | hwsrv-1327786.hostwindsdns[.]com | Dominio asociado al atacante |
| Dominio | hwsrv-1327785.hostwindsdns[.]com | Dominio asociado al atacante |
Indicadores de código y de la cadena de ataque:
| Tipo | Indicador | Descripción |
|---|---|---|
| Clave de registro | NvmProtocal | Valor de persistencia en HKCU\...\CurrentVersion\Run (Windows) |
| LaunchAgent (Label) | com.nvm.protocal | Agente de persistencia en el inicio de sesión de macOS |
| Unidad de systemd | nvmconf.service | Unidad de systemd de persistencia a nivel de usuario en Linux |
| Nombre de archivo | protocal.cjs | Nombre del implante de etapa 2 depositado (dropped) |
| Directorio | NodePackages | Nombre del directorio de destino (drop) en Windows, macOS y Linux |
| Archivo | .pkg_history | Archivo baliza (beacon) del cargador, escrito en el directorio temporal |
| Archivo | .pkg_logs | Archivo marcador de campaña codificado con XOR |
| Ruta de URL | /update/49890878 | Ruta de descarga de la etapa 2 e identificador de bot |
| Fuente: | Cybersecuritynews |
| Título original: | Los piratas informáticos comprometieron más de 140 paquetes Mastra npm para implementar malware que roba contraseñas |
| Publicado: | 17/06/2026 09:15 |
| Enlace: | https://cybersecuritynews.com/140-mastra-npm-packages-compromised |
| Consultado: | 17/06/2026 |