Actualidad ISAC

 
Noticia

Miasma Malware utiliza vinculante.gyp y Bun para ejecutar cargas útiles ocultas en paquetes npm

Resumen Informativo

🏷 Tags:MALWAREEXPLOITCREDENCIALESRCE
Nivel de riesgo estimado: Alto

De acuerdo a la publicación titulada Miasma Malware utiliza vinculante.gyp y Bun para ejecutar cargas útiles ocultas en paquetes npm, difundida en fecha 26/06/2026 08:57, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):

Se ha descubierto una campaña de malware conocida como Miasma escondida dentro de paquetes npm ampliamente utilizados, utilizando una combinación inteligente de herramientas y técnicas para permanecer oculta mientras roba credenciales confidenciales de desarrollador. El ataque involucra paquetes vinculados a los ecosistemas LeoPlatform y RStreams, que se utilizan en flujos de trabajo de integración de nube y canalización de datos.

Los investigadores de Socket.dev señalaron en un informe compartido con Cyber Security News (CSN) que esta campaña forma parte de un grupo de amenazas más amplio, conectado también con familias de malware relacionadas llamadas Mini Shai-Hulud y Hades.

Muchas herramientas de seguridad no vigilan la ejecución de Bun de la misma manera que monitorean Node.js, lo que ayuda a que el malware evada la detección. El malware también busca herramientas de seguridad populares como CrowdStrike y SentinelOne, e incluye una comprobación de configuración regional que detiene la ejecución en sistemas configurados en ruso.

GitHub Actions es un objetivo clave: el malware busca flujos de trabajo que publican paquetes o que contienen tokens de registro, extrae secretos del entorno del ejecutor (runner) y utiliza la propia API de GitHub para exfiltrar los datos robados.

Indicadores de compromiso (IoC)

Tipo Indicador Descripción
SHA-256 1a0e1daeaea87cab5610a3cc2aa72e7c6f1abfe55959a156368bcfa6585fa6ce JavaScript de primera etapa decodificado
SHA-256 ceff7c51d70832c3ec8dd2744b606a23b3c924ef664ae23439b9b742ea154108 Payload de arranque (bootstrap) de Bun descifrado
SHA-256 9f93d77d32833a515bc406c46da477142bb1ac2babeecb6aa42f98669a6db015 Archivo de payload principal de Miasma descifrado
Nombre de archivo binding.gyp Agregado a paquetes que antes no requerían compilación nativa
Nombre de archivo index.js Reemplazado por un gran archivo de payload ofuscado en una sola línea
Nombre de archivo .github/setup.js Archivo de payload inyectado en repositorios envenenados
Nombre de archivo _index.js Archivo de payload secundario encontrado en repositorios de GitHub
Nombre de archivo .claude/setup.mjs Script de inicio de Bun en repositorio fuente de Go envenenado
Nombre de archivo .vscode/tasks.json Tarea de apertura de carpeta de VS Code que desencadena la ejecución del malware
Nombre de archivo .claude/settings.json Gancho (hook) del agente de IA Claude usado para persistencia
Nombre de archivo .cursor/rules/setup.mdc Gancho (hook) del IDE Cursor usado para persistencia
Cadena de campaña RevokeAndItGoesKaboom Token de «buzón muerto» (dead-drop) del operador en commits de GitHub
Cadena de campaña Muy bien, veamos si esto funciona Cadena marcadora de campaña encontrada en commits
Cadena de campaña TheBeautifulSandsOfTime Cadena marcadora de campaña
Cadena de campaña thebeautifulmarchoftime Cadena marcadora de campaña
Cadena de campaña thebeautifulsnadsoftime Cadena marcadora de campaña
Paquete leo-logger@1.0.8 Paquete npm malicioso de LeoPlatform
Paquete leo-sdk@6.0.19 Paquete npm malicioso de LeoPlatform
Paquete leo-auth@4.0.6 Paquete npm malicioso de LeoPlatform
Paquete leo-aws@2.0.4 Paquete npm malicioso de LeoPlatform
Paquete leo-cli@3.0.3 Paquete npm malicioso de LeoPlatform
Paquete hexo-deployer-wrangler@1.0.4 Paquete npm malicioso publicado por llxlr
Paquete hexo-shoka-swiper@0.1.10 Paquete npm malicioso publicado por llxlr
Paquete prism-silq@1.0.1 Paquete npm malicioso publicado por llxlr
🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
Dominios
tarballsha-256b3e217f4354e8a4383038b99b0bcaeaff191a79df58e7a1f2355a79aac2faf13verana-blockchain-v0[.]10[.]1-dev[.]20[.]zip

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: Miasma Malware utiliza vinculante.gyp y Bun para ejecutar cargas útiles ocultas en paquetes npm
Publicado: 26/06/2026 08:57
Enlace: https://cybersecuritynews.com/miasma-malware-uses-binding-gyp-and-bun
Consultado: 26/06/2026

Consultar publicación original ↗

Anterior
Siguiente