La inteligencia de amenazas de Amazon vincula a hackers norcoreanos con un ataque malicioso a la cadena de suministro de npm

npm supply chain attack North Korean hackers Amazon threat intelligence malicious npm packages open-source security
E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 
3 de agosto de 2026
4 min de lectura
La inteligencia de amenazas de Amazon vincula a hackers norcoreanos con un ataque malicioso a la cadena de suministro de npm

TL;DR

• Hackers norcoreanos están utilizando librerías populares de npm para ataques a la cadena de suministro. • Los atacantes emplean ingeniería social para secuestrar cuentas de mantenedores y publicar actualizaciones maliciosas. • Paquetes importantes como axios, debug y chalk fueron comprometidos por el grupo. • Los scripts maliciosos de post-instalación evaden la seguridad estándar al aparecer como actualizaciones legítimas.

La inteligencia de amenazas de Amazon vincula a hackers norcoreanos con un ataque malicioso a la cadena de suministro de npm

El mundo del código abierto acaba de recibir una llamada de atención. El equipo de inteligencia de amenazas de Amazon ha vinculado oficialmente una serie de ataques a la cadena de suministro en el ecosistema npm con hackers patrocinados por el estado de Corea del Norte. Esto no es el vandalismo típico de un aficionado; es una campaña calculada y de alto riesgo que convierte las herramientas que los desarrolladores usan a diario en caballos de Troya.

Al atacar a los mantenedores de librerías populares, estos actores están eludiendo los firewalls tradicionales y aterrizando directamente en el corazón de la infraestructura corporativa global. Es un movimiento audaz que convierte en arma la confianza que todos depositamos en el ciclo de vida del código abierto.

El alcance del compromiso

El grupo detrás de esto, conocido por una lista rotativa de alias como SAPPHIRE SLEET, STARDUST CHOLLIMA, BlueNoroff, CageyChameleon y Alluring Pisces, no juega a pequeña escala. Van tras los pesos pesados.

El incidente más alarmante involucra a la librería axios, un elemento básico en el desarrollo web moderno con más de 100 millones de descargas semanales. Cuando un paquete tan ubicuo se ve comprometido, el radio de impacto es prácticamente infinito. Amazon ha confirmado la conexión norcoreana con la corrupción de varias herramientas fundamentales, pero la situación alcanzó un punto crítico en septiembre de 2025.

Durante ese periodo, los atacantes lograron vulnerar los paquetes debug y chalk. Investigaciones de Secarma indican que esta operación específica inyectó scripts de drenaje de billeteras en 18 paquetes diferentes, acumulando colectivamente más de 2 mil millones de descargas a la semana.

Paquete comprometido Impacto principal Descargas semanales estimadas
axios Puerta trasera/Acceso no autorizado > 100 Millones
debug Script de drenaje de billeteras Significativo (parte de 2B total)
chalk Script de drenaje de billeteras Significativo (parte de 2B total)
typo-crypto Inyección de código malicioso Variable

Metodología: El factor humano

Olvídese de ataques de fuerza bruta a servidores o de buscar exploits de día cero en código C++ complejo. Estos atacantes se han dado cuenta de que el eslabón más débil de la cadena no es el software, sino el humano sentado frente al teclado.

El grupo se apoya fuertemente en la ingeniería social. Crean dominios falsos para hacer phishing a los mantenedores de paquetes, engañándolos para que entreguen sus credenciales. Una vez que tienen las llaves del reino, simplemente publican una actualización "legítima" en el registro npm. Debido a que la actualización proviene de una cuenta confiable, pasa desapercibida por los filtros de seguridad estándar.

La ejecución técnica es igualmente despiadada. Utilizan hooks de post-instalación: scripts que se activan en el momento en que se instala un paquete. Esto les da a los atacantes un punto de apoyo inmediato en el entorno del objetivo, a menudo antes de que un equipo de seguridad se dé cuenta de que ha ocurrido una actualización.

¿La parte aterradora? El compromiso de debug y chalk de septiembre de 2025 permaneció sin ser detectado durante casi diez meses. Durante diez meses, el código malicioso se propagó silenciosamente a través de entornos de producción a nivel mundial, esperando el momento adecuado para atacar.

Implicaciones estratégicas para la seguridad del código abierto

Este es un cambio en la forma en que los actores geopolíticos juegan el juego. Al alejarse de las brechas de red directas y entrar en la cadena de suministro de software, estos grupos han logrado una influencia masiva. ¿Por qué atacar a mil empresas individualmente cuando puedes comprometer a un mantenedor e influir en miles de aplicaciones descendentes a la vez?

El vínculo entre el secuestro de npm y los actores norcoreanos demuestra que el modelo de "confianza por defecto" del desarrollo de código abierto ha muerto oficialmente. Estamos en una era de confianza cero (zero-trust). Si está incorporando código de terceros, debe tratar cada actualización como una amenaza potencial.

Las conclusiones del informe de Amazon son claras:

  • La ingeniería social reina: El phishing a mantenedores es el nuevo frente de batalla.
  • Ejecución automatizada: Los hooks de post-instalación son el principal vehículo de entrega de cargas útiles.
  • La persistencia es clave: Estos ataques están diseñados para permanecer ocultos durante meses, no días.
  • Intención patrocinada por el estado: No se trata solo de robar criptomonedas; se trata de espionaje corporativo a largo plazo y bien financiado.

Mitigación y postura defensiva

Entonces, ¿cómo defenderse de un enemigo que ya está dentro de las puertas? Comienza con un cambio de mentalidad. Las organizaciones deben dejar de tratar la gestión de dependencias como una ocurrencia tardía. Si bien herramientas como Amazon Inspector son vitales para detectar vulnerabilidades conocidas, no son una solución mágica.

Para construir una defensa verdaderamente resiliente, los equipos de seguridad deberían considerar:

  • Fijación de dependencias (Dependency Pinning): Deje de usar rangos de versiones. Fije versiones a hashes específicos para saber exactamente qué código se está ejecutando en su pipeline.
  • Monitoreo de registros: Esté atento a los cambios de mantenedor de los paquetes. Si un paquete de alto tráfico cambia de manos repentinamente, debería activar una señal de alerta.
  • Auditoría de código: Si una dependencia es crítica, trátela como si fuera su propio código. Audítela periódicamente, especialmente si maneja datos confidenciales.
  • Sandboxing: Construya y despliegue en entornos aislados. Si una dependencia intenta comunicarse con un servidor de comando y control malicioso, debería quedar atrapada en un sandbox donde no pueda causar ningún daño.

La cadena de suministro de software se ha convertido en el principal campo de batalla para la ciberguerra patrocinada por estados. A medida que estos grupos refinan sus tácticas y escalan sus operaciones, la seguridad del ecosistema de código abierto ya no es solo un problema de "desarrollo"; es un requisito fundamental para la infraestructura digital global. Manténgase alerta, fije sus dependencias y nunca confíe en una actualización solo porque parece familiar.

E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 

Elena Voss is a former penetration tester turned cybersecurity journalist with over 12 years of experience in the information security industry. After working with Fortune 500 companies to identify vulnerabilities in their networks, she transitioned to writing full-time to make complex security concepts accessible to everyday users. Elena holds a CISSP certification and a Master's degree in Information Assurance from Carnegie Mellon University. She is passionate about helping non-technical readers understand why digital privacy matters and how they can protect themselves online.

Noticias relacionadas

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Por James Okoro 5 de agosto de 2026 4 min de lectura
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Por Viktor Sokolov 4 de agosto de 2026 4 min de lectura
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Por James Okoro 2 de agosto de 2026 5 min de lectura
common.read_full_article
UK Supreme Court Ruling Strips Bahrain of Immunity in Landmark State-Sponsored Spyware Litigation
UK Supreme Court ruling

UK Supreme Court Ruling Strips Bahrain of Immunity in Landmark State-Sponsored Spyware Litigation

The UK Supreme Court rules foreign states cannot claim sovereign immunity for spyware attacks on British soil. A landmark victory for digital human rights.

Por Sophia Andersson 1 de agosto de 2026 5 min de lectura
common.read_full_article