Actualidad ISAC

 
Alerta

Los piratas informáticos norcoreanos abusan de la cadena de suministro de npm de Mastra

Resumen Informativo

🏷 Tags:MALWARECREDENCIALESBACKDOORRCEIOC
Nivel de riesgo estimado: No determinado

De acuerdo a la publicación titulada Los piratas informáticos norcoreanos abusan de la cadena de suministro de npm de Mastra para atacar a los desarrolladores y las canalizaciones de CI/CD, difundida en fecha 22/06/2026 09:33, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):

Los piratas informáticos norcoreanos han convertido una herramienta de desarrollo ampliamente utilizada en un arma, envenenando silenciosamente más de 140 paquetes de software en los que los desarrolladores de todo el mundo dependen todos los días. La campaña es sofisticada, sigilosa y de gran alcance, y plantea preguntas urgentes sobre la seguridad de la cadena de suministro de código abierto.

El ataque tuvo como objetivo el ecosistema Mastra en el registro npm, un administrador de paquetes utilizado por millones de desarrolladores para crear aplicaciones JavaScript. El ataque comenzó con la toma de control de la cuenta del mantenedor npm ehindero, que tenía derechos de publicación sobre todo el alcance del paquete Mastra. A partir de ahí, cada paquete de Mastra comprometido se actualizó para incorporar easy-day-js como nueva dependencia, lo que amplió el alcance del ataque de forma inmediata. Lo que hizo que esto fuera especialmente peligroso es que el código malicioso se ejecutaba automáticamente en el momento en que un desarrollador instalaba cualquier paquete afectado, incluso si nunca lo usaba directamente en su propio código.

Cadena de ataque de extremo a extremo (Fuente: Microsoft)


Piratas informáticos norcoreanos abusan de la cadena de suministro npm de Mastra

El ataque siguió una inteligente estrategia de entrega en dos fases.


Indicadores de compromiso (IoC)

Tipo Indicador Descripción
Dirección IP 23.254.164.92 Dirección IP del servidor C2 principal
Dirección IP 23.254.164.123 Dirección C2 secundaria (obtenida de cadenas desofuscadas)
URL https://23[.]254[.]164[.]92:8000/update/49890878 Punto de descarga de la carga útil
Dominio teams[.]onweblive[.]org Dominio de entrega de backdoor de PowerShell (post-compromiso)
URL https://teams[.]onweblive[.]org/api/update/8555575039/4 Punto de descarga de backdoor de PowerShell (post-compromiso)
Dominio maskasd[.]com Dominio de baliza C2 (post-compromiso)
URL https://maskasd[.]com/8555575039 Punto de baliza C2 (post-compromiso)
SHA-256 B122A9873BEDF145AE2A7FD024B5F309007DBB025149F4DC4AC3F7E4F32A36A4 setup.cjs — dropper malicioso de postinstalación
SHA-256 AE70DD4F6BC0D1C8C2848E4E6B51934626C4818DCB5AF99D080DDBD7DC337185 easy-day-js-1.11.22.tgz — tarball armado
SHA-256 4A8860240E4231C3A74C81949BE655A28E096A7D72F38FBE84E5B37636B98417 easy-day-js-1.11.21.tgz — tarball de señuelo limpio
SHA-256 B73DE25C053C3225A077738A1FCBD9CA6966D7B3CD6F5494A30F0AA0EAE55C7E mastra-1.13.1.tgz — tarball de CLI comprometida
SHA-256 221c45a790dec2a296af57969e1165a16f8f49733aeab64c0bbd768d9943badf protocol.cjs
SHA-256 50eae63d3e24be9ca8803f4b5a0408aef97ee3fab7af018d8c2dde7c359edd65 Descargador y script de PowerShell de puerta trasera
SHA-256 1d1bf5e8c1539d2f05b1429235b8f4990f87036774be95157b315a7803dd5526 Script de PowerShell de segunda etapa
Artefacto de archivo $TMPDIR/.pkg_history Contiene la ruta de instalación del paquete comprometido
Artefacto de archivo $TMPDIR/.pkg_logs Contiene cadena codificada con XOR 0x80: "easy-day-js"
Artefacto de archivo /.js Carga útil npm de segunda etapa descargada
Paquete npm easy-day-js Typosquat malicioso de la cuenta dayjs
Editor npm sergey2016 Editor de la cuenta easy-day-js
Editor npm ehindero Editor comprometido de más de 140 paquetes de Mastra
🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
Dominios
endpointdomainteams[.]onweblive[.]orgposteams[.]onweblive[.]orgendpointdomainmaskasd[.]composmaskasd[.]comtildomainteams[.]onweblive[.]orgent

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: Los piratas informáticos norcoreanos abusan de la cadena de suministro de npm de Mastra para atacar a los desarrolladores y las canalizaciones de CI/CD
Publicado: 22/06/2026 09:33
Enlace: https://cybersecuritynews.com/north-korean-hackers-abuse-mastra-npm-supply-chain
Consultado: 22/06/2026

Consultar publicación original ↗

Anterior
Siguiente