{"id":1103,"date":"2026-06-05T20:36:56","date_gmt":"2026-06-05T20:36:56","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/05\/ironworm-y-la-nueva-variante-de-miasma-worm-atacan-a-npm-en-ataques-a-la-cadena-de-suministro-cyberdefensa-mx\/"},"modified":"2026-06-05T20:36:56","modified_gmt":"2026-06-05T20:36:56","slug":"ironworm-y-la-nueva-variante-de-miasma-worm-atacan-a-npm-en-ataques-a-la-cadena-de-suministro-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/05\/ironworm-y-la-nueva-variante-de-miasma-worm-atacan-a-npm-en-ataques-a-la-cadena-de-suministro-cyberdefensa-mx\/","title":{"rendered":"IronWorm y la nueva variante de Miasma Worm atacan a npm en ataques a la cadena de suministro \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>M\u00faltiples ataques a la cadena de suministro de software han afectado al ecosistema npm, y los actores de amenazas utilizan versiones maliciosas y envenenadas de m\u00e1s de 50 paquetes leg\u00edtimos para distribuir un ladr\u00f3n de informaci\u00f3n basado en Rust y un gusano que se propaga autom\u00e1ticamente, respectivamente.<\/p>\n<p>De acuerdo a <a href=\"https:\/\/research.jfrog.com\/post\/iron-worm-shai-hulud-rustier-cousin\/\">JFrog<\/a>el ladr\u00f3n de informaci\u00f3n \u00abelimina todos los secretos que puede encontrar en la m\u00e1quina de un desarrollador, se esconde detr\u00e1s de un rootkit del n\u00facleo eBPF y responde a su operador a trav\u00e9s de Tor\u00bb.<\/p>\n<p>El ladr\u00f3n tambi\u00e9n utiliza las credenciales robadas como mecanismo de propagaci\u00f3n, generando similitudes con el infame gusano Shai-Hulud. El nuevo malware tiene un nombre en clave <b>gusano de hierro<\/b> por la empresa de seguridad de la cadena de suministro de software. Al publicarse en el registro npm en forma de paquetes troyanizados, este enfoque resulta en un ataque autorreplicante.<\/p>\n<p>La actividad maliciosa se remonta a una cuenta npm comprometida llamada \u00ab<a href=\"https:\/\/www.npmjs.com\/~asteroiddao\">asteroide<\/a>\u00ab, que se ha descubierto que publica versiones de paquetes que contienen el binario Rust ELF que se ejecuta a trav\u00e9s de un gancho de preinstalaci\u00f3n.<\/p>\n<p>El malware se dirige a 86 variables de entorno, varios archivos que pueden contener credenciales asociadas con OpenAI Codex, Anthropic, Claude, Google Gemini, Cursor, Amazon Web Services (AWS), Docker, Kubernetes y npm, configuraciones de b\u00f3veda y archivos de billetera de criptomonedas Exodus.<\/p>\n<p>Una peculiaridad inusual que vale la pena mencionar aqu\u00ed es que el ladr\u00f3n incluye una l\u00f3gica para que el componente de robo de datos de la billetera omita la billetera del propio actor de la amenaza. Al momento de escribir, el <a href=\"https:\/\/etherscan.io\/address\/0x7e28D9889f414B06c19a22A9Bd316f0AC279a4d6\">billetera de criptomonedas<\/a> est\u00e1 vac\u00edo y no se han registrado transacciones.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>JFrog describi\u00f3 a IronWorm como \u00abun arma de cadena de suministro creada para encontrar secretos, modificar proyectos e inyectar c\u00f3digo malicioso para autopropagarse en GitHub\u00bb. Las confirmaciones maliciosas, que abarcan nueve organizaciones de GitHub, se introdujeron bajo el nombre del autor \u00abclaude\u00bb (\u00abclaude@users.noreply.github.com\u00bb) en un intento de imitar el chatbot de inteligencia artificial (IA) de Anthropic.<\/p>\n<p>\u00abEl paquete malicioso npm fue publicado por asteroiddao; asteroiddao corresponde a la organizaci\u00f3n asteroid-dao GitHub; y ocrybit es miembro de esa organizaci\u00f3n, as\u00ed como de organizaciones Arweave relacionadas\u00bb, explic\u00f3 la compa\u00f1\u00eda.<\/p>\n<p>\u00abEl malware rob\u00f3 las credenciales de ocrybit y las us\u00f3 para enviar confirmaciones a trav\u00e9s de repositorios a los que pod\u00eda acceder. Esas confirmaciones colocaron malware en otros paquetes, que luego podr\u00edan publicarse e infectar al siguiente desarrollador. Y luego desapareci\u00f3\u00bb.<\/p>\n<p>Es m\u00e1s, la carga \u00fatil maliciosa est\u00e1 equipada para intercambiar los flujos de trabajo de GitHub Actions existentes por uno que sea capaz de recolectar los secretos, escribirlos en un archivo de apariencia inofensiva y cargarlo como un artefacto de compilaci\u00f3n, eliminando as\u00ed la necesidad de un servidor externo de comando y control (C2).<\/p>\n<p>Las capacidades del malware no terminan ah\u00ed. En entornos de CI, abusa del flujo de publicaci\u00f3n confiable de npm para obtener tokens de corta duraci\u00f3n para enviar versiones envenenadas que contienen el malware al registro.<\/p>\n<p>Tambi\u00e9n incorpora una carga \u00fatil eBPF que funciona como un rootkit a nivel de kernel para ocultar procesos y frustrar an\u00e1lisis. Sin embargo, en los sistemas donde el bloqueo del kernel est\u00e1 habilitado, los trucos para ocultar procesos fallan y los supuestos procesos y sockets vuelven a ser visibles.<\/p>\n<h3>El gusano miasma emerge nuevamente<\/h3>\n<p>La revelaci\u00f3n surge como <a href=\"https:\/\/www.endorlabs.com\/learn\/malicious-payload-in-ai-sdk-ollama-npm-package\">Laboratorios Endor<\/a> y <a href=\"https:\/\/www.stepsecurity.io\/blog\/binding-gyp-npm-supply-chain-attack-spreads-like-worm\">PasoSeguridad<\/a> arrojar luz sobre una distinta campa\u00f1a de ataque a la cadena de suministro que ha comprometido 57 paquetes npm en m\u00e1s de 286 versiones maliciosas para servir una nueva variante del gusano Miasma, que previamente infect\u00f3 32 paquetes en m\u00e1s de 90 versiones bajo el espacio de nombres npm @redhat-cloud-services en 72 segundos a principios de esta semana.<\/p>\n<p>Algunos de los paquetes afectados se enumeran a continuaci\u00f3n:<\/p>\n<ul>\n<li>ai-sdk-ollama<\/li>\n<li>autotel<\/li>\n<li>esperando<\/li>\n<li>analizador de efectos<\/li>\n<li>complemento-eslint-esperando<\/li>\n<li>historias-ejecutables-cipr\u00e9s<\/li>\n<li>http-uploader-dev<\/li>\n<li>montado<\/li>\n<li>nodo-env-resolver<\/li>\n<li>nodo-env-resolver-aws<\/li>\n<\/ul>\n<p>Los datos robados a trav\u00e9s del malware se filtran a una cuenta de GitHub ahora inaccesible \u00ab<a href=\"https:\/\/github.com\/liuende501\">liuende501<\/a>\u00ab, que actu\u00f3 como un punto de exfiltraci\u00f3n. Se almacenaron hasta 236 repositorios en la cuenta. Actualmente no se sabe si GitHub elimin\u00f3 la cuenta o si el propio actor de la amenaza la elimin\u00f3.<\/p>\n<p>\u00abEsta ola utiliza una t\u00e9cnica que llamamos &#8216;Phantom Gyp&#8217;: en lugar de los scripts de ciclo de vida previos o posteriores a la instalaci\u00f3n que las herramientas de seguridad normalmente monitorean, el atacante abusa de un archivo vinculante.gyp de 157 bytes para activar la ejecuci\u00f3n del c\u00f3digo durante la instalaci\u00f3n de npm, evitando por completo la mayor\u00eda de los controles de seguridad de los scripts de instalaci\u00f3n\u00bb, dijo el investigador de StepSecurity, Sai Likhith.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEgEVTEn7yrCQwrZdOghWj24HQ6yzk_u6TeVRJEbGouzcTkqjvu_raIVSGdk00s4qp39ScQCtNijRvYFe4t5d-aWvS0vN6GRoBrlPBemyGkxBMCzcvJmBxh6guowPj8l9_6zIcCmvEhbqa5jZbdKIPHLLPyM8gYseFVtyUgPT4HU2e7RxxTufLjbattTrp42\/s1700-e365\/cloud.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEgEVTEn7yrCQwrZdOghWj24HQ6yzk_u6TeVRJEbGouzcTkqjvu_raIVSGdk00s4qp39ScQCtNijRvYFe4t5d-aWvS0vN6GRoBrlPBemyGkxBMCzcvJmBxh6guowPj8l9_6zIcCmvEhbqa5jZbdKIPHLLPyM8gYseFVtyUgPT4HU2e7RxxTufLjbattTrp42\/s1700-e365\/cloud.png\" alt=\"\" border=\"0\" data-original-height=\"1988\" data-original-width=\"1914\"\/><\/a><\/div>\n<p>Como en el caso de <a href=\"https:\/\/orca.security\/resources\/blog\/red-hat-npm-supply-chain-attack\/\">Miasma<\/a>la cadena de ataque est\u00e1 dise\u00f1ada para descargar e instalar el tiempo de ejecuci\u00f3n de Bun JavaScript, us\u00e1ndolo para cargar un recolector de credenciales integral dise\u00f1ado para extraer secretos de AWS, Google Cloud, Microsoft Azure, HashiCorp Vault, Docker, Kubernetes, GitHub Actions, npm, RubyGems, PyPI, SSH, administradores de contrase\u00f1as y asistentes de IA.<\/p>\n<p>\u00abLa capacidad m\u00e1s novedosa y preocupante de esta variante es su objetivo en configuraciones de asistente de codificaci\u00f3n de IA\u00bb, dijo la compa\u00f1\u00eda. \u00abEl malware inyecta archivos persistentes de puerta trasera en repositorios de proyectos que se ejecutan cada vez que un desarrollador abre el proyecto en su IDE asistido por IA\u00bb.<\/p>\n<p>Se recomienda a los desarrolladores que hayan instalado una versi\u00f3n afectada que roten las credenciales, desactiven los scripts de instalaci\u00f3n y las reconstrucciones nativas de forma predeterminada y se aseguren de que los paquetes est\u00e9n fijados con hashes de integridad.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>En una actualizaci\u00f3n compartida esta semana, Red Hat <a href=\"https:\/\/access.redhat.com\/security\/vulnerabilities\/RHSB-2026-006\">revel\u00f3<\/a> que la causa principal detr\u00e1s del incidente de la cadena de suministro de Miasma fue probablemente una cuenta de GitHub comprometida que se utiliz\u00f3 para enviar confirmaciones no autorizadas a los repositorios de la organizaci\u00f3n RedHatInsights GitHub.<\/p>\n<p>\u00abLa carga \u00fatil operaba en Linux, macOS y Windows descargando din\u00e1micamente el tiempo de ejecuci\u00f3n de Bun correcto para cada plataforma, aunque los ejecutores de CI\/CD de Linux parec\u00edan ser el objetivo principal\u00bb, explic\u00f3 Microsoft. <a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2026\/06\/02\/preinstall-persistence-inside-red-hat-npm-miasma-credential-stealing-campaign\/\">dicho<\/a> de la campa\u00f1a.<\/p>\n<p>\u00abEn los sistemas de desarrollo, el malware rob\u00f3 claves Secure Shell (SSH), credenciales de interfaz de l\u00ednea de comandos (CLI), datos del navegador y de la billetera, mientras que en entornos CI\/CD extrajo la memoria del ejecutor de GitHub Actions en busca de secretos, escal\u00f3 privilegios usando sudo sin contrase\u00f1a y volvi\u00f3 a publicar paquetes envenenados con niveles de cadena de suministro falsificados para artefactos de software (SLSA) para continuar con la propagaci\u00f3n descendente\u00bb.<\/p>\n<p>Se considera que la carga \u00fatil Miasma es un derivado del gusano Shai-Hulud utilizado por <a href=\"https:\/\/www.tenable.com\/blog\/mini-shai-hulud-frequently-asked-questions\">EquipoPCP<\/a> en campa\u00f1as recientes, introduciendo cambios en gran medida \u00abcosm\u00e9ticos\u00bb manteniendo similar la funcionalidad subyacente. A pesar de la superposici\u00f3n en el oficio, la atribuci\u00f3n del \u00faltimo conjunto de ataques sigue sin estar clara, dado que TeamPCP ha publicado p\u00fablicamente el c\u00f3digo Shai-Hulud.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiHYc5nLGTefQeUXuQRs_bHp8p2DB4kZ5I7R5BJ4VEcTLb-1y-fE9AvvhyYnIdsg7_dIssGX97IYJlu2NN_1ZmrX04yE2gDVwLHr9fg3D28Ucvn-QDtbsLnPjyl05YH9HgEfhlhyTAz1fMHC6N6oEo1VpXpPlnk-x7GCJNja1qhwQ3VgMLbHZ7H-rv5oiFx\/s1700-e365\/0x-npm.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiHYc5nLGTefQeUXuQRs_bHp8p2DB4kZ5I7R5BJ4VEcTLb-1y-fE9AvvhyYnIdsg7_dIssGX97IYJlu2NN_1ZmrX04yE2gDVwLHr9fg3D28Ucvn-QDtbsLnPjyl05YH9HgEfhlhyTAz1fMHC6N6oEo1VpXpPlnk-x7GCJNja1qhwQ3VgMLbHZ7H-rv5oiFx\/s1700-e365\/0x-npm.jpg\" alt=\"\" border=\"0\" data-original-height=\"1894\" data-original-width=\"2048\"\/><\/a><\/div>\n<p>Desde entonces, OX Security ha descubierto etapas adicionales en la cadena de ataque de Miasma, incluidas b\u00fasquedas de confirmaciones de GitHub que contienen la cadena \u00abfiredalazer\u00bb (que reemplaza el punto muerto \u00abFIRESCALE\u00bb previamente marcado) para recuperar otra carga \u00fatil, un archivo JavaScript (\u00abindex.js\u00bb) que contiene una versi\u00f3n alternativa del gusano Shai-Hulud, transformando efectivamente la infecci\u00f3n en un bucle perpetuo.<\/p>\n<p>En este caso, los datos robados se filtran a repositorios p\u00fablicos de GitHub, cada uno con la descripci\u00f3n \u00abMiasma: The Spreading Blight\u00bb o \u00abMiasma \u2013 The Spreading Blight\u00bb. Es importante se\u00f1alar aqu\u00ed que la versi\u00f3n anterior dice \u00abMiasma: The Spreading Blight\u00bb, que no tiene un espacio entre Miasma y el s\u00edmbolo \u00ab:\u00bb. Hay <a href=\"https:\/\/github.com\/search?q=%22Miasma+%3A+The+Spreading+Blight%22&amp;type=repositories\">actualmente 82 repositorios de este tipo<\/a> creado en las cuentas de usuario \u00ab0tabek16\u00bb y \u00abwindy629\u00bb.<\/p>\n<p>\u00abEl actor de amenazas puede cambiar din\u00e1micamente las confirmaciones de &#8216;firedalazer&#8217; en GitHub, haciendo que las nuevas versiones del malware sean m\u00e1s adaptables y m\u00e1s sofisticadas\u00bb, afirman los investigadores de seguridad Moshe Siman Tov Bustan y Nir Zadok. <a href=\"https:\/\/www.ox.security\/blog\/six-stages-deep-and-an-endless-loop-shai-hulud-is-getting-sophisticated\/\">dicho<\/a>.<\/p>\n<p>\u00abEsto convierte a GitHub en algo m\u00e1s peligroso que un punto muerto. Es un C2 adaptable, uno que se apoya en una plataforma confiable y ampliamente incluida en la lista blanca, haciendo que la detecci\u00f3n a nivel de red sea casi in\u00fatil. La mayor\u00eda de las herramientas de seguridad no est\u00e1n configuradas para tratar el tr\u00e1fico de GitHub como sospechoso. El actor de la amenaza lo sabe\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>M\u00faltiples ataques a la cadena de suministro de software han afectado al ecosistema npm, y los actores de amenazas utilizan versiones maliciosas y envenenadas de m\u00e1s de 50 paquetes leg\u00edtimos para distribuir un ladr\u00f3n de informaci\u00f3n basado en Rust y un gusano que se propaga autom\u00e1ticamente, respectivamente. De acuerdo a JFrogel ladr\u00f3n de informaci\u00f3n \u00abelimina [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[543,233,249,24,2947,2832,277,312,250,873,1161],"class_list":["post-1103","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-atacan","tag-ataques","tag-cadena","tag-cyberdefensa-mx","tag-ironworm","tag-miasma","tag-npm","tag-nueva","tag-suministro","tag-variante","tag-worm"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1103","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1103"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1103\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1103"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1103"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1103"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}