Miasma Malware utiliza vinculante.gyp y Bun para ejecutar cargas útiles ocultas en paquetes npm
Resumen Informativo
De acuerdo a la publicación titulada Miasma Malware utiliza vinculante.gyp y Bun para ejecutar cargas útiles ocultas en paquetes npm, difundida en fecha 26/06/2026 08:57, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):
Se ha descubierto una campaña de malware conocida como Miasma escondida dentro de paquetes npm ampliamente utilizados, utilizando una combinación inteligente de herramientas y técnicas para permanecer oculta mientras roba credenciales confidenciales de desarrollador. El ataque involucra paquetes vinculados a los ecosistemas LeoPlatform y RStreams, que se utilizan en flujos de trabajo de integración de nube y canalización de datos.
Los investigadores de Socket.dev señalaron en un informe compartido con Cyber Security News (CSN) que esta campaña forma parte de un grupo de amenazas más amplio, conectado también con familias de malware relacionadas llamadas Mini Shai-Hulud y Hades.
Muchas herramientas de seguridad no vigilan la ejecución de Bun de la misma manera que monitorean Node.js, lo que ayuda a que el malware evada la detección. El malware también busca herramientas de seguridad populares como CrowdStrike y SentinelOne, e incluye una comprobación de configuración regional que detiene la ejecución en sistemas configurados en ruso.
GitHub Actions es un objetivo clave: el malware busca flujos de trabajo que publican paquetes o que contienen tokens de registro, extrae secretos del entorno del ejecutor (runner) y utiliza la propia API de GitHub para exfiltrar los datos robados.
Indicadores de compromiso (IoC)
| Tipo | Indicador | Descripción |
|---|---|---|
| SHA-256 | 1a0e1daeaea87cab5610a3cc2aa72e7c6f1abfe55959a156368bcfa6585fa6ce | JavaScript de primera etapa decodificado |
| SHA-256 | ceff7c51d70832c3ec8dd2744b606a23b3c924ef664ae23439b9b742ea154108 | Payload de arranque (bootstrap) de Bun descifrado |
| SHA-256 | 9f93d77d32833a515bc406c46da477142bb1ac2babeecb6aa42f98669a6db015 | Archivo de payload principal de Miasma descifrado |
| Nombre de archivo | binding.gyp | Agregado a paquetes que antes no requerían compilación nativa |
| Nombre de archivo | index.js | Reemplazado por un gran archivo de payload ofuscado en una sola línea |
| Nombre de archivo | .github/setup.js | Archivo de payload inyectado en repositorios envenenados |
| Nombre de archivo | _index.js | Archivo de payload secundario encontrado en repositorios de GitHub |
| Nombre de archivo | .claude/setup.mjs | Script de inicio de Bun en repositorio fuente de Go envenenado |
| Nombre de archivo | .vscode/tasks.json | Tarea de apertura de carpeta de VS Code que desencadena la ejecución del malware |
| Nombre de archivo | .claude/settings.json | Gancho (hook) del agente de IA Claude usado para persistencia |
| Nombre de archivo | .cursor/rules/setup.mdc | Gancho (hook) del IDE Cursor usado para persistencia |
| Cadena de campaña | RevokeAndItGoesKaboom | Token de «buzón muerto» (dead-drop) del operador en commits de GitHub |
| Cadena de campaña | Muy bien, veamos si esto funciona | Cadena marcadora de campaña encontrada en commits |
| Cadena de campaña | TheBeautifulSandsOfTime | Cadena marcadora de campaña |
| Cadena de campaña | thebeautifulmarchoftime | Cadena marcadora de campaña |
| Cadena de campaña | thebeautifulsnadsoftime | Cadena marcadora de campaña |
| Paquete | leo-logger@1.0.8 | Paquete npm malicioso de LeoPlatform |
| Paquete | leo-sdk@6.0.19 | Paquete npm malicioso de LeoPlatform |
| Paquete | leo-auth@4.0.6 | Paquete npm malicioso de LeoPlatform |
| Paquete | leo-aws@2.0.4 | Paquete npm malicioso de LeoPlatform |
| Paquete | leo-cli@3.0.3 | Paquete npm malicioso de LeoPlatform |
| Paquete | hexo-deployer-wrangler@1.0.4 | Paquete npm malicioso publicado por llxlr |
| Paquete | hexo-shoka-swiper@0.1.10 | Paquete npm malicioso publicado por llxlr |
| Paquete | prism-silq@1.0.1 | Paquete npm malicioso publicado por llxlr |
| Fuente: | Cybersecuritynews |
| Título original: | Miasma Malware utiliza vinculante.gyp y Bun para ejecutar cargas útiles ocultas en paquetes npm |
| Publicado: | 26/06/2026 08:57 |
| Enlace: | https://cybersecuritynews.com/miasma-malware-uses-binding-gyp-and-bun |
| Consultado: | 26/06/2026 |