Piratean la librería Axios y propagan malware en millones de ordenadores

Un ciberataque a la popular librería de JavaScript Axios ha puesto en riesgo a desarrolladores y empresas de todo el mundo. 

Los actores de amenazas lograron acceder a la cuenta del administrador principal en npm, el repositorio donde se descargan estas librerías, y subieron versiones falsas del paquete que incluían malware tipo RAT (troyano de acceso remoto) capaz de controlar remotamente los equipos.

Las versiones comprometidas son axios@1.14.1 y axios@0.30.4. Al instalarlas, se ejecutaba automáticamente un script que descargaba un virus, compatible con Windows, macOS y Linux, sin que el usuario lo notara. Con este instalado los cibermalos pueden hacer un sinfín de maldades en los equipos comprometidos. 

Además, el malware estaba diseñado para autodestruirse después de la infección, dificultando su detección. Para un mayor ‘camuflaje’ sustituye archivos por versiones limpias. 

Atacando a la fuente

Este tipo de amenaza, conocida como ‘ataque a la cadena de suministro’, no afecta directamente a los usuarios, sino a las herramientas que millones de desarrolladores emplean cada día.

En el caso de Axios, esto es especialmente preocupante, ya que la librería se descarga más de 100 millones de veces por semana, multiplicando el alcance de la incursión rápidamente. 

Aunque el ataque estuvo activo menos de tres horas, bastó para que varios proyectos quedaran comprometidos, incluidos pipelines automáticos de desarrollo y entornos empresariales. Los expertos recomiendan a quienes hayan instalado estas versiones evitar su uso, revisar sus sistemas y reforzar la seguridad de sus cuentas de npm.

*** Actualización 06-04***

Google Threat Intelligence Group (GTIG) ha relacionado este reciente ataque a la cadena de suministro de Axios NPM con un presunto actor malicioso norcoreano y no con TeamPCP.  

«Hemos atribuido el ataque a un presunto actor malicioso norcoreano al que seguimos la pista como UNC1069. Los hackers norcoreanos tienen una amplia experiencia en ataques a la cadena de suministro, que históricamente han utilizado para robar criptomonedas. Aún no se conoce el alcance total de este incidente, pero dada la popularidad del paquete comprometido, esperamos que tenga repercusiones de gran alcance», señala John Hultquist, Chief Analyst de GTIG.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *