Los piratas informáticos norcoreanos abusan de la cadena de suministro de npm de Mastra
Resumen Informativo
De acuerdo a la publicación titulada Los piratas informáticos norcoreanos abusan de la cadena de suministro de npm de Mastra para atacar a los desarrolladores y las canalizaciones de CI/CD, difundida en fecha 22/06/2026 09:33, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):
Los piratas informáticos norcoreanos han convertido una herramienta de desarrollo ampliamente utilizada en un arma, envenenando silenciosamente más de 140 paquetes de software en los que los desarrolladores de todo el mundo dependen todos los días. La campaña es sofisticada, sigilosa y de gran alcance, y plantea preguntas urgentes sobre la seguridad de la cadena de suministro de código abierto.
El ataque tuvo como objetivo el ecosistema Mastra en el registro npm, un administrador de paquetes utilizado por millones de desarrolladores para crear aplicaciones JavaScript. El ataque comenzó con la toma de control de la cuenta del mantenedor npm ehindero, que tenía derechos de publicación sobre todo el alcance del paquete Mastra. A partir de ahí, cada paquete de Mastra comprometido se actualizó para incorporar easy-day-js como nueva dependencia, lo que amplió el alcance del ataque de forma inmediata. Lo que hizo que esto fuera especialmente peligroso es que el código malicioso se ejecutaba automáticamente en el momento en que un desarrollador instalaba cualquier paquete afectado, incluso si nunca lo usaba directamente en su propio código.
Cadena de ataque de extremo a extremo (Fuente: Microsoft)
Piratas informáticos norcoreanos abusan de la cadena de suministro npm de Mastra
El ataque siguió una inteligente estrategia de entrega en dos fases.
Indicadores de compromiso (IoC)
| Tipo | Indicador | Descripción |
|---|---|---|
| Dirección IP | 23.254.164.92 | Dirección IP del servidor C2 principal |
| Dirección IP | 23.254.164.123 | Dirección C2 secundaria (obtenida de cadenas desofuscadas) |
| URL | https://23[.]254[.]164[.]92:8000/update/49890878 |
Punto de descarga de la carga útil |
| Dominio | teams[.]onweblive[.]org |
Dominio de entrega de backdoor de PowerShell (post-compromiso) |
| URL | https://teams[.]onweblive[.]org/api/update/8555575039/4 |
Punto de descarga de backdoor de PowerShell (post-compromiso) |
| Dominio | maskasd[.]com |
Dominio de baliza C2 (post-compromiso) |
| URL | https://maskasd[.]com/8555575039 |
Punto de baliza C2 (post-compromiso) |
| SHA-256 | B122A9873BEDF145AE2A7FD024B5F309007DBB025149F4DC4AC3F7E4F32A36A4 |
setup.cjs — dropper malicioso de postinstalación |
| SHA-256 | AE70DD4F6BC0D1C8C2848E4E6B51934626C4818DCB5AF99D080DDBD7DC337185 |
easy-day-js-1.11.22.tgz — tarball armado |
| SHA-256 | 4A8860240E4231C3A74C81949BE655A28E096A7D72F38FBE84E5B37636B98417 |
easy-day-js-1.11.21.tgz — tarball de señuelo limpio |
| SHA-256 | B73DE25C053C3225A077738A1FCBD9CA6966D7B3CD6F5494A30F0AA0EAE55C7E |
mastra-1.13.1.tgz — tarball de CLI comprometida |
| SHA-256 | 221c45a790dec2a296af57969e1165a16f8f49733aeab64c0bbd768d9943badf |
protocol.cjs |
| SHA-256 | 50eae63d3e24be9ca8803f4b5a0408aef97ee3fab7af018d8c2dde7c359edd65 |
Descargador y script de PowerShell de puerta trasera |
| SHA-256 | 1d1bf5e8c1539d2f05b1429235b8f4990f87036774be95157b315a7803dd5526 |
Script de PowerShell de segunda etapa |
| Artefacto de archivo | $TMPDIR/.pkg_history |
Contiene la ruta de instalación del paquete comprometido |
| Artefacto de archivo | $TMPDIR/.pkg_logs |
Contiene cadena codificada con XOR 0x80: "easy-day-js" |
| Artefacto de archivo | /.js |
Carga útil npm de segunda etapa descargada |
| Paquete npm | easy-day-js |
Typosquat malicioso de la cuenta dayjs |
| Editor npm | sergey2016 |
Editor de la cuenta easy-day-js |
| Editor npm | ehindero |
Editor comprometido de más de 140 paquetes de Mastra |
| Fuente: | Cybersecuritynews |
| Título original: | Los piratas informáticos norcoreanos abusan de la cadena de suministro de npm de Mastra para atacar a los desarrolladores y las canalizaciones de CI/CD |
| Publicado: | 22/06/2026 09:33 |
| Enlace: | https://cybersecuritynews.com/north-korean-hackers-abuse-mastra-npm-supply-chain |
| Consultado: | 22/06/2026 |