Microsoft vincula el ataque de la cadena de suministro con IA de Mastra con hackers norcoreanos

Microsoft culpa a BlueNoroff del ataque a la cadena de suministro con IA de Mastra. BlueNoroff es un actor patrocinado por Corea del Norte al que se relaciona desde hace años con campañas de robo de criptomonedas, ataques a empresas tecnológicas y operaciones de espionaje financiero.

La investigación de Microsoft llega pocos días después de que se hiciera público el incidente en el ecosistema npm de Mastra, un framework de agentes de IA de código abierto.

El ataque no se produjo explotando una vulnerabilidad del propio software, sino a través del secuestro de una cuenta con privilegios de publicación dentro del entorno de paquetes del proyecto.

A partir de ahí, los atacantes pudieron distribuir versiones manipuladas a gran escala y colocar una carga maliciosa en la cadena de instalación de cientos de desarrolladores y entornos de integración.

Un secuestro de cuenta que afectó a más de 140 paquetes

Según el análisis de Microsoft, la campaña arrancó tras el compromiso de la cuenta npm “ehindero”, que contaba con permisos de publicación en el ámbito de paquetes de Mastra.

Con ese acceso, los atacantes lanzaron actualizaciones maliciosas de más de 140 paquetes bajo el scope @mastra.

El objetivo era insertar una dependencia falsa llamada easy-day-js, diseñada para parecer una variante legítima de dayjs, una biblioteca JavaScript muy utilizada para gestionar fechas.

El movimiento tenía un componente especialmente peligroso: easy-day-js no era solo un typosquat pensado para engañar a un desarrollador despistado, sino la puerta de entrada a una cadena de infección mucho más amplia.

Al instalar uno de los paquetes comprometidos, esa dependencia activaba un gancho de posinstalación que ejecutaba un dropper ofuscado.

Ese primer componente se encargaba de desactivar verificaciones TLS, contactar con la infraestructura de mando y control de los atacantes y descargar una segunda carga útil en el sistema de la víctima.

La campaña afectó a un volumen notable del ecosistema de Mastra. Diversos análisis de seguridad sitúan el alcance en 141 o 144 paquetes comprometidos, con exposición potencial para proyectos con más de un millón de descargas semanales.

En otras palabras, no se trató de un incidente anecdótico, sino de una operación con capacidad real para contaminar entornos de desarrollo, pipelines CI/CD y estaciones de trabajo de programadores.

El objetivo final: robar credenciales, claves y monederos cripto

La segunda etapa del malware era un ladrón de información multiplataforma preparado para funcionar en Windows, Linux y macOS.

Su misión no era sabotear el sistema ni cifrar archivos, sino extraer información sensible y monetizable.

Entre los datos buscados figuraban credenciales de acceso, claves API, tokens de autenticación, historial del navegador, lista de aplicaciones instaladas, procesos activos y, sobre todo, información relacionada con criptomonedas.

Microsoft explica que el implante comprobaba la presencia de 166 extensiones de navegador asociadas a monederos cripto, entre ellas MetaMask, Phantom, Coinbase Wallet, Binance Wallet y TronLink.

El abanico de objetivos deja bastante claro el perfil del actor: un grupo acostumbrado a monetizar accesos robando activos digitales, claves privadas o credenciales que permitan mover fondos.

El malware también desplegaba mecanismos de persistencia distintos según el sistema operativo.

En Windows recurría a claves Run del registro y a un servicio malicioso capaz de ejecutarse con privilegios de SYSTEM; en macOS utilizaba LaunchAgents, y en Linux apostaba por servicios systemd.

Esa flexibilidad refuerza la idea de que no era una pieza improvisada para una campaña puntual, sino una herramienta madura y pensada para sobrevivir dentro de entornos de desarrollo heterogéneos.

Por qué Microsoft apunta a Sapphire Sleet

La atribución a Sapphire Sleet no se basa solo en el hecho de que el malware busque monederos de criptomonedas.

Microsoft asegura que los sistemas que se comunicaron con la infraestructura de mando y control mostraban actividad posterior compatible con tácticas ya vistas en campañas previas del grupo.

Entre ellas aparecen una puerta trasera PowerShell utilizada anteriormente por BlueNoroff, exclusiones de Microsoft Defender, técnicas de persistencia similares y una infraestructura C2 alineada con operaciones pasadas.

Sapphire Sleet, otra denominación de BlueNoroff, es una de las ramas más activas del ecosistema ofensivo norcoreano.

Tradicionalmente se le ha vinculado con ataques contra el sector financiero, plataformas de criptomonedas, campañas de empleo falso para comprometer desarrolladores y operaciones de cadena de suministro orientadas al robo de credenciales.

Microsoft también relaciona a este actor con otro ataque reciente contra npm que afectó al cliente HTTP Axios en abril de 2026, lo que sugiere una ofensiva continuada sobre bibliotecas y proyectos de uso masivo dentro del mundo JavaScript.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *