Publicado el 10/08/2026 | Autor: 3dpoder

Paquetes npm esconden malware en la red Ethereum

La cadena de suministro de software enfrenta una nueva amenaza. Investigadores detectaron paquetes maliciosos en el registro npm, la plataforma de distribución de código para desarrolladores. Estos componentes infectados ocultan direcciones de servidores de control dentro de la blockchain de Ethereum, una táctica que dificulta su detección. Al instalar estos paquetes, el software afectado contacta con esos servidores para recibir órdenes, robar credenciales o exfiltrar datos sensibles. Para el usuario final, el riesgo es concreto: aplicaciones aparentemente legítimas pueden comprometer su información personal y financiera sin mostrar señales visibles de actividad anómala.

Cybersecurity analyst workstation displaying code repository scan, malicious npm package highlighted with red warning glow while Ethereum blockchain blocks float as holographic projections above monitor, network traffic lines tracing from infected package to remote server, dark room with multiple screens showing blockchain transaction data, photorealistic technical illustration, cinematic lighting, dramatic shadows, glowing digital elements, ultra-detailed software interface visualization

Cómo funciona el ataque en la cadena de bloques 🛡️

La técnica empleada es novedosa y compleja. Los atacantes escriben la dirección de su servidor de comando y control directamente en transacciones de Ethereum. El código malicioso, una vez ejecutado en el equipo de la víctima, consulta la blockchain para recuperar esa dirección. Como la red Ethereum es pública y descentralizada, los servidores de control no dependen de un dominio fijo que pueda ser bloqueado fácilmente. Esto permite a los atacantes cambiar de servidor con solo publicar una nueva transacción. Además, el tráfico hacia la blockchain se mezcla con operaciones legítimas de criptomonedas, lo que complica la labor de los sistemas de seguridad tradicionales para identificar la comunicación maliciosa.

Confía en mí, soy un paquete de código abierto 😅

Resulta casi poético que los desarrolladores, esos seres que confían en todo lo que ven en npm sin leer la letra pequeña, sean el eslabón débil. Es como invitar a un extraño a casa porque lleva una camiseta de tu equipo favorito. El paquete dice ser una utilidad para formatear fechas y resulta que también formatea tu historial bancario. Y mientras tanto, los servidores de seguridad corporativos aplauden la creatividad del atacante, que ha encontrado la forma de esconder sus instrucciones en un libro de contabilidad público que nadie lee. Menos mal que la blockchain es inmutable, porque borrar esta vergüenza no sería tan fácil.