{"id":1623,"date":"2026-07-17T19:22:27","date_gmt":"2026-07-17T19:22:27","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/17\/siete-paquetes-maliciosos-de-vite-npm-utilizan-blockchain-c2-para-entregar-una-rat-cyberdefensa-mx\/"},"modified":"2026-07-17T19:22:27","modified_gmt":"2026-07-17T19:22:27","slug":"siete-paquetes-maliciosos-de-vite-npm-utilizan-blockchain-c2-para-entregar-una-rat-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/17\/siete-paquetes-maliciosos-de-vite-npm-utilizan-blockchain-c2-para-entregar-una-rat-cyberdefensa-mx\/","title":{"rendered":"Siete paquetes maliciosos de Vite npm utilizan Blockchain C2 para entregar una RAT \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Investigadores de ciberseguridad han descubierto un grupo de siete paquetes npm maliciosos dirigidos al ecosistema de herramientas frontend de Vite como parte de un ataque a la cadena de suministro de software.<\/p>\n<p>La campa\u00f1a de paquetes maliciosos, cuyo nombre en c\u00f3digo <strong><a href=\"https:\/\/checkmarx.com\/zero-post\/sequel-to-chainveil-npm-malware-targets-vite-ecosystem\/\" target=\"_blank\">ViteVenom<\/a><\/strong>  por Checkmarx, marca una expansi\u00f3n de <strong><a href=\"https:\/\/checkmarx.com\/zero-post\/chainveil-a-malicious-npm-supply-chain-attack-by-successkey\/\" target=\"_blank\">velo de cadena<\/a><\/strong>que se observ\u00f3 utilizando una infraestructura de comando y control (C2) basada en blockchain de cuatro niveles \u00absin precedentes\u00bb que abarca Tron, Aptos y Binance Smart Chain para ofrecer un shell inverso con capacidad de troyano de acceso remoto (RAT), recolecci\u00f3n de credenciales, exfiltraci\u00f3n de archivos e inyecci\u00f3n persistente de puerta trasera.<\/p>\n<p>\u00abEsta t\u00e1ctica hace que desactivar o destruir la infraestructura C2 sea extremadamente dif\u00edcil\u00bb, dijo el investigador de Checkmarx Pavan Gudimalla en un an\u00e1lisis publicado el mes pasado. La actividad se ha atribuido a un actor de amenazas llamado SuccessKey, con evidencia de actividad maliciosa detectada ya el 27 de febrero de 2026, cuando se activaron las billeteras de criptomonedas vinculadas a ViteVenom.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Si bien los typosquats publicados en npm en relaci\u00f3n con ChainVeil se hicieron pasar por bibliotecas para Tailwind, Sass, ORM y herramientas de limitaci\u00f3n de velocidad, la \u00faltima versi\u00f3n se centra espec\u00edficamente en los desarrolladores que crean aplicaciones utilizando Vite JavaScript y la herramienta de compilaci\u00f3n frontend.<\/p>\n<p>La lista de paquetes identificados, publicada entre el 29 de junio y el 3 de julio de 2026, se encuentra a continuaci\u00f3n:<\/p>\n<ul>\n<li>@uw010010\/vite-tree (1070 descargas)<\/li>\n<li>@vite-tab\/tab (289 Descargas)<\/li>\n<li>@vite-ln\/build-ts (252 Descargas)<\/li>\n<li>@vite-mcp\/vite-type (239 Descargas)<\/li>\n<li>@vite-pro\/vite-ui (200 descargas)<\/li>\n<li>@vitets\/vite-ts (194 Descargas)<\/li>\n<li>@vite-ts\/vite-ui (176 descargas)<\/li>\n<\/ul>\n<p>Otra diferencia crucial entre los dos grupos es que, a diferencia de los typosquats sin alcance de ChainVeil (por ejemplo, \u00abrate-limit-flexible\u00bb), ViteVenom hace uso de nombres de paquetes con alcance en un intento de hacerse pasar por el espacio de nombres \u00ab@vitejs\/*\u00bb y darle una apariencia de legitimidad.<\/p>\n<p>El aspecto principal que une las dos campa\u00f1as es el uso de infraestructura compartida de nivel 2, que se utiliza para entregar el RAT. Espec\u00edficamente, esto involucra la misma billetera Tron y las direcciones de la cuenta Aptos, que apuntan a la misma transacci\u00f3n Binance Smart Chain (BSC) que conduce al malware.<\/p>\n<p>Como en el caso de ChainVeil, el c\u00f3digo malicioso no se ejecuta en el momento de la instalaci\u00f3n sino en el momento de la importaci\u00f3n, lo que tiene como consecuencia limitar las detecciones de seguridad de los terminales. Act\u00faa como un cargador al llegar a la infraestructura blockchain para obtener la siguiente etapa:<\/p>\n<ul>\n<li>Consulta la cadena de bloques de Tron para conocer la \u00faltima transacci\u00f3n de la billetera del atacante.<\/li>\n<li>Decodifica e invierte el campo de datos de la transacci\u00f3n para obtener un hash de transacci\u00f3n BSC.<\/li>\n<li>Consulta la transacci\u00f3n BSC para extraer la carga \u00fatil cifrada de su campo de entrada.<\/li>\n<li>Descifre la carga \u00fatil utilizando una clave codificada.<\/li>\n<\/ul>\n<p>\u00abEl atacante almacena punteros de carga \u00fatil como datos de transacciones en cadenas de bloques p\u00fablicas en lugar de nombres de dominio que pueden ser incautados, lo que hace que la infraestructura sea casi imposible de derribar\u00bb, explic\u00f3 Gudimalla.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-1\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiBxLQDy7VdLze43eMmpRllTXaPKPfB_veNUxQlqIu3-68GBJtegkhDGCqtaiSymOQviROdxln1FSd4zdMp5Jv9jeF1xQxLPc9uo9H7zW2nWHNax0wT0Y8JRj-zyUfbaCLqhxSfQT2sCfhWMBPL6UVgsh5RYVNVxwus_mW_BY9Ptwz3z7iF0_LWOnte-gqg\/s1600\/sy-d-1.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Si el m\u00e9todo de recuperaci\u00f3n de carga \u00fatil basado en Tron falla, el malware utiliza Aptos como respaldo. La carga \u00fatil, por su parte, consulta la cadena de bloques para recuperar la configuraci\u00f3n C2 y un cargador de siguiente etapa responsable de lanzar la RAT. Al mismo tiempo, existe un mecanismo alternativo que recupera el RAT directamente del servidor C2 a trav\u00e9s de HTTP, evitando por completo la cadena de bloques.<\/p>\n<p>Se recomienda a los usuarios que hayan instalado los paquetes que los eliminen inmediatamente, auditen las dependencias, roten todas las credenciales y busquen modificaciones no autorizadas en los archivos .bashrc, .zshrc y .profile.<\/p>\n<p>\u00abLas diferencias a nivel superficial (diferentes nombres de paquetes, diferentes cuentas de mantenedor, diferentes billeteras de nivel 1, diferentes rutas de archivos maliciosos) son consistentes con c\u00f3mo un solo operador compartimentar\u00eda m\u00faltiples pistas de distribuci\u00f3n para limitar la exposici\u00f3n\u00bb, dijo Checkmarx.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Investigadores de ciberseguridad han descubierto un grupo de siete paquetes npm maliciosos dirigidos al ecosistema de herramientas frontend de Vite como parte de un ataque a la cadena de suministro de software. La campa\u00f1a de paquetes maliciosos, cuyo nombre en c\u00f3digo ViteVenom por Checkmarx, marca una expansi\u00f3n de velo de cadenaque se observ\u00f3 utilizando una [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[179,24,1274,267,277,276,36,209,3868,132,92,3869],"class_list":["post-1623","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-blockchain","tag-cyberdefensa-mx","tag-entregar","tag-maliciosos","tag-npm","tag-paquetes","tag-para","tag-rat","tag-siete","tag-una","tag-utilizan","tag-vite"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1623","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1623"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1623\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1623"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1623"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1623"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}