{"id":1038,"date":"2026-06-01T20:14:16","date_gmt":"2026-06-01T20:14:16","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/01\/el-ataque-a-la-cadena-de-suministro-de-miasma-compromete-los-paquetes-npm-de-red-hat-con-un-gusano-que-roba-credenciales-cyberdefensa-mx\/"},"modified":"2026-06-01T20:14:16","modified_gmt":"2026-06-01T20:14:16","slug":"el-ataque-a-la-cadena-de-suministro-de-miasma-compromete-los-paquetes-npm-de-red-hat-con-un-gusano-que-roba-credenciales-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/01\/el-ataque-a-la-cadena-de-suministro-de-miasma-compromete-los-paquetes-npm-de-red-hat-con-un-gusano-que-roba-credenciales-cyberdefensa-mx\/","title":{"rendered":"El ataque a la cadena de suministro de Miasma compromete los paquetes npm de Red Hat con un gusano que roba credenciales \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Una nueva campa\u00f1a de ataque a la cadena de suministro Mini Shai-Hulud, con nombre en c\u00f3digo <b>Miasma<\/b>ha comprometido paquetes de @redhat-cloud-services para robar credenciales y secretos de las m\u00e1quinas de los desarrolladores y entregar un gusano autopropagante.<\/p>\n<p>\u00abEsta es efectivamente una campa\u00f1a Mini Shai-Hulud: utiliza las mismas t\u00e1cticas centrales de ejecuci\u00f3n en el momento de la instalaci\u00f3n, recolecci\u00f3n de credenciales, segmentaci\u00f3n de CI\/CD, exfiltraci\u00f3n cifrada y posible propagaci\u00f3n descendente\u00bb, afirm\u00f3 Socket. <a href=\"https:\/\/socket.dev\/blog\/mini-shai-hulud-campaign-hits-red-hat-cloud-services-npm-packages\">dicho<\/a>.<\/p>\n<p>Actualmente se desconoce exactamente qui\u00e9n est\u00e1 detr\u00e1s de la actividad de ataque, dado que TeamPCP, un infame grupo de cibercrimen, ha abierto las herramientas de ataque vinculadas al gusano Shai-Hulud, abriendo la puerta para que otros actores de amenazas realicen ataques similares y dificultando la atribuci\u00f3n definitiva.<\/p>\n<p>Los nombres de algunos de los paquetes afectados se enumeran a continuaci\u00f3n:<\/p>\n<ul>\n<li>@redhat-cloud-services\/vulnerabilidades-cliente<\/li>\n<li>@redhat-cloud-services\/tsc-transform-importaciones<\/li>\n<li>@redhat-cloud-services\/cliente-de-inventario-topol\u00f3gico<\/li>\n<li>@redhat-cloud-services\/fuentes-cliente<\/li>\n<li>@redhat-cloud-services\/rule-components<\/li>\n<li>@redhat-cloud-services\/cliente-de-remediaciones<\/li>\n<li>@redhat-cloud-services\/rbac-client<\/li>\n<\/ul>\n<p>Por an\u00e1lisis de <a href=\"https:\/\/www.aikido.dev\/blog\/red-hat-npm-packages-compromised-credential-stealing-worm\">Seguridad del Aikido<\/a>, <a href=\"https:\/\/research.jfrog.com\/post\/shai-hulud-miasma-redhat-cloud-services\/\">JFrog<\/a>, <a href=\"https:\/\/x.com\/MsftSecIntel\/status\/2061485730958848188\">microsoft<\/a>, <a href=\"https:\/\/www.ox.security\/blog\/new-npm-supply-chain-attack-redhat-cloud-services-compromised\">Seguridad buey<\/a>, <a href=\"https:\/\/safedep.io\/redhat-cloud-services-hit-by-mini-shai-hulud-npm-worm\/\">SafeDep<\/a>, <a href=\"https:\/\/www.stepsecurity.io\/blog\/multiple-redhat-cloud-services-npm-packages-compromised\">PasoSeguridad<\/a>y <a href=\"https:\/\/www.wiz.io\/blog\/miasma-supply-chain-attack-targeting-redhat-npm-packages\">Fen\u00f3meno<\/a>los paquetes npm contienen un enlace de preinstalaci\u00f3n ofuscado que est\u00e1 dise\u00f1ado para recopilar secretos de GitHub Actions, tokens npm, credenciales de nube, material de Kubernetes y Vault, claves SSH, credenciales de Git y otros archivos confidenciales.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Como se observ\u00f3 en oleadas anteriores de Mini Shai-Hulud, el malware tambi\u00e9n contiene una l\u00f3gica de exfiltraci\u00f3n cifrada que transmite los datos a \u00abapi.anthropic\u00bb.[.]com:443\/v1\/api\u00bb y utiliza GitHub como mecanismo alternativo. Esto indica intentos realizados por el atacante de robar credenciales y utilizarlas como arma para envenenar a\u00fan m\u00e1s la cadena de suministro de software.<\/p>\n<p>\u00abConfirma el sobre de resultados cifrado a trav\u00e9s de la API de GitHub\u00bb, dijo Socket. \u00abEl mensaje de confirmaci\u00f3n puede incluir: IfYouInvalidateThisTokenItWillNukeTheComputerOfTheOwner:<token>\u00ab.<\/token><\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhORC_YvikOzAygGwJ1HFGJePm594z3zlUFKSKKdN0iltmsIOHeADbUCUXBQsuHx2wm0qYJWdbOQir9_OPLjMQdRCdtqF9Tgq_prOZU7hqDSOBca13vd2JC-7Cw7CSmyJhtKfWgDGA4w8jnNPyxoa6OSzoeevR7XDzBxTeuAJS4LkcgFqZfNWlWt2SbWX3b\/s1700-e365\/ox.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhORC_YvikOzAygGwJ1HFGJePm594z3zlUFKSKKdN0iltmsIOHeADbUCUXBQsuHx2wm0qYJWdbOQir9_OPLjMQdRCdtqF9Tgq_prOZU7hqDSOBca13vd2JC-7Cw7CSmyJhtKfWgDGA4w8jnNPyxoa6OSzoeevR7XDzBxTeuAJS4LkcgFqZfNWlWt2SbWX3b\/s1700-e365\/ox.jpg\" alt=\"\" border=\"0\" data-original-height=\"698\" data-original-width=\"746\"\/><\/a><\/div>\n<p>Otro paso notable que lleva a cabo el malware es evitar la ejecuci\u00f3n en sistemas en idioma ruso, un patr\u00f3n que tambi\u00e9n se observa en las campa\u00f1as de la cadena de suministro de GlassWorm.<\/p>\n<p>\u00abPara npm, la carga \u00fatil llama al intercambio de tokens OIDC y a los puntos finales whoami, vuelve a empaquetar un tarball (updateTarball, package-updated.tgz) y firma el artefacto a trav\u00e9s de Sigstore\u00bb, dijo SafeDep. \u00abLas credenciales robadas se filtran a repositorios p\u00fablicos de GitHub creados por atacantes, cada uno con la descripci\u00f3n Miasma: The Spreading Blight\u00bb.<\/p>\n<p>La primera confirmaci\u00f3n que contiene la cadena \u00abMiasma: The Spreading Blight\u00bb apareci\u00f3 el 29 de mayo de 2026, se\u00f1al\u00f3 OX Security, lo que indica que esta variante estaba activa desde entonces o que el actor de amenazas comenz\u00f3 a realizar pruebas en ese momento.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiGTVg27aWl6zkTByCCDer2yrvEpvzzikpo4e0Lc38OuKHhaJqSbyIxuTyDNMpPwFUJvkv-SeI6KAZKdQMyM68xnIgiCaKUwmq7t2gvlSS7Tz16sOhpjEQyICRVduoZ9OZHZThQFvRvywX43N9wuFKbrEwopVTP9E9VUqp9T5mP0FeceAjgero62yLAWtLc\/s1700-e365\/services.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiGTVg27aWl6zkTByCCDer2yrvEpvzzikpo4e0Lc38OuKHhaJqSbyIxuTyDNMpPwFUJvkv-SeI6KAZKdQMyM68xnIgiCaKUwmq7t2gvlSS7Tz16sOhpjEQyICRVduoZ9OZHZThQFvRvywX43N9wuFKbrEwopVTP9E9VUqp9T5mP0FeceAjgero62yLAWtLc\/s1700-e365\/services.png\" alt=\"\" border=\"0\" data-original-height=\"7365\" data-original-width=\"6943\"\/><\/a><\/div>\n<p>En cuanto a GitHub, el malware enumera los repositorios en los que el token puede escribir, lee action.yml\/action.yaml a trav\u00e9s de GraphQL y confirma un flujo de trabajo a trav\u00e9s de la mutaci\u00f3n createCommitOnBranch para que la confirmaci\u00f3n aparezca como un cambio firmado y verificado. Otras acciones llevadas a cabo por el malware se enumeran a continuaci\u00f3n:<\/p>\n<ul>\n<li>Intente escalar privilegios lanzando un contenedor que monte de forma vinculante el host \/etc\/sudoers.d y otorgue al corredor de CI sudo sin contrase\u00f1a<\/li>\n<li>Verifique la protecci\u00f3n de endpoints de CrowdStrike, SentinelOne, Carbon Black y StepSecurity Harden-Runner antes de comenzar las acciones maliciosas.<\/li>\n<li>Establezca persistencia inyectando un gancho SessionStart en Anthropic Claude Code y un task.json con \u00abrunOn\u00bb: \u00abfolderOpen\u00bb para proyectos de Microsoft Visual Studio Code para que el malware se inicie autom\u00e1ticamente durante cada sesi\u00f3n.<\/li>\n<\/ul>\n<p>\u00abUno de los principales cambios en esta nueva variante es la incorporaci\u00f3n de nuevos recolectores de datos centrados en identidades en la nube\u00bb, dijeron los investigadores de Wiz. \u00abEspec\u00edficamente, se agregaron recopiladores de identidades de GCP y Azure que recopilan todas las identidades a las que tiene acceso la m\u00e1quina infectada. Mientras que las versiones anteriores del malware se centraban principalmente en extraer secretos de estos entornos, esta variante sugiere un mayor enfoque del atacante en obtener y aprovechar el acceso a la propia nube.<\/p>\n<p>A diferencia de las versiones anteriores, tambi\u00e9n se ha descubierto que el malware genera una carga \u00fatil cifrada de forma \u00fanica para cada infecci\u00f3n, lo que hace que la detecci\u00f3n y el seguimiento de versiones sean significativamente m\u00e1s dif\u00edciles.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>La evidencia sugiere que el compromiso de la cuenta de GitHub de un empleado de Red Hat fue el paciente cero que se utiliz\u00f3 para inyectar la carga \u00fatil en estos paquetes. Se dice que la cuenta comprometida envi\u00f3 confirmaciones hu\u00e9rfanas maliciosas a dos repositorios de RedHatInsights, evitando la revisi\u00f3n del c\u00f3digo.<\/p>\n<p>Se recomienda aislar los hosts que han instalado las versiones afectadas, eliminar las versiones maliciosas, rotar las credenciales expuestas, revisar si hay signos de actividad sospechosa de GitHub o npm, auditar el entorno en busca de artefactos de persistencia que involucren cambios en los archivos de configuraci\u00f3n (~\/.claude\/settings.json, .vscode\/tasks.json, .github\/workflows\/codeql.yml, .github\/setup.js) y aplicar controles de acceso estrictos.<\/p>\n<p>\u00abDebido a que el malware incluye ejecuci\u00f3n en segundo plano y posibles mecanismos de persistencia de herramientas de desarrollador, desinstalar el paquete npm o eliminar node_modules no debe considerarse una limpieza suficiente\u00bb, explic\u00f3 Socket.<\/p>\n<p>\u00abPara los sistemas CI\/CD, suspenda las ejecuciones de flujo de trabajo afectadas, invalide los artefactos de compilaci\u00f3n producidos durante la ventana de exposici\u00f3n y revise si se cre\u00f3 alguna versi\u00f3n, imagen de contenedor, paquete npm o artefacto de implementaci\u00f3n despu\u00e9s de instalar el paquete malicioso\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Una nueva campa\u00f1a de ataque a la cadena de suministro Mini Shai-Hulud, con nombre en c\u00f3digo Miasmaha comprometido paquetes de @redhat-cloud-services para robar credenciales y secretos de las m\u00e1quinas de los desarrolladores y entregar un gusano autopropagante. \u00abEsta es efectivamente una campa\u00f1a Mini Shai-Hulud: utiliza las mismas t\u00e1cticas centrales de ejecuci\u00f3n en el momento de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[181,249,2302,31,469,24,1144,2833,52,2832,277,276,435,224,250],"class_list":["post-1038","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-ataque","tag-cadena","tag-compromete","tag-con","tag-credenciales","tag-cyberdefensa-mx","tag-gusano","tag-hat","tag-los","tag-miasma","tag-npm","tag-paquetes","tag-red","tag-roba","tag-suministro"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1038","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1038"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1038\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1038"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1038"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1038"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}