{"id":1834,"date":"2026-07-29T22:20:31","date_gmt":"2026-07-29T22:20:31","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/29\/un-paquete-npm-poco-conocido-fue-el-acto-de-preparacion-de-corea-del-norte-para-el-hackeo-de-axios\/"},"modified":"2026-07-29T22:20:31","modified_gmt":"2026-07-29T22:20:31","slug":"un-paquete-npm-poco-conocido-fue-el-acto-de-preparacion-de-corea-del-norte-para-el-hackeo-de-axios","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/29\/un-paquete-npm-poco-conocido-fue-el-acto-de-preparacion-de-corea-del-norte-para-el-hackeo-de-axios\/","title":{"rendered":"Un paquete npm poco conocido fue el acto de preparaci\u00f3n de Corea del Norte para el hackeo de Axios."},"content":{"rendered":"<div>\n<p>Los investigadores de seguridad de Amazon dicen que un grupo de piratas inform\u00e1ticos vinculado a Corea del Norte atac\u00f3 paquetes de software peque\u00f1os y poco notados m\u00e1s de un a\u00f1o antes de atacar una de las herramientas de programaci\u00f3n m\u00e1s utilizadas en Internet.<\/p>\n<p>El equipo de inteligencia de amenazas de la compa\u00f1\u00eda dijo el mi\u00e9rcoles en una mesa redonda con los medios en sus oficinas de Arlington, Virginia, que el mismo grupo vinculado al reciente compromiso de la biblioteca de software de c\u00f3digo abierto axios tambi\u00e9n plant\u00f3 c\u00f3digo malicioso en un paquete llamado <a href=\"https:\/\/store.boilerplate.com\/product\/npm\/dHlwby1jcnlwdG8=\">tipo-cripto<\/a> en marzo de 2025, un a\u00f1o completo antes de la violaci\u00f3n de Axios. Los investigadores encontraron la conexi\u00f3n mientras rastreaban los registros de dominio vinculados al ataque axios hasta una actividad anterior.<\/p>\n<p>\u00abCreemos que la campa\u00f1a de cifrado tipogr\u00e1fico de marzo de 2025 fue un ensayo\u00bb, dijo CJ Moses, director de seguridad de la informaci\u00f3n de Amazon, y agreg\u00f3 que la peque\u00f1a escala del objetivo permiti\u00f3 al grupo probar sus m\u00e9todos \u00absin ponerlo en el gran escenario\u00bb.<\/p>\n<p><a href=\"https:\/\/aws.amazon.com\/blogs\/security\/amazon-identifies-north-korean-hacker-group-behind-open-source-supply-chain-attacks\/\">Amazon dijo<\/a> el grupo tambi\u00e9n comprometi\u00f3 otros dos paquetes, <a href=\"https:\/\/github.com\/debug-js\/debug\">depurar<\/a> y <a href=\"https:\/\/github.com\/chalk\">tiza<\/a>en septiembre de 2025. Hasta ahora, esos tres incidentes no hab\u00edan sido vinculados p\u00fablicamente al mismo actor. Los investigadores de seguridad rastrean al grupo bajo varios nombres, incluidos UNC1069, Sapphire Sleet y Stardust Chollima. <\/p>\n<p>Axios, debug y chalk son bibliotecas de c\u00f3digos utilizadas por desarrolladores de software de todo el mundo para crear aplicaciones. S\u00f3lo Axios se descarga m\u00e1s de 100 millones de veces por semana. \u00abEse n\u00famero representa organizaciones reales que ponen c\u00f3digo real en sistemas de producci\u00f3n cada semana\u00bb, dijo Moses.<\/p>\n<p>En el caso de typo-crypto, el archivo malicioso se llam\u00f3 \u201ccore.js\u201d y parec\u00eda un paquete leg\u00edtimo y no relacionado llamado core-js. Amazon dijo que el archivo se activaba s\u00f3lo cuando recib\u00eda una entrada num\u00e9rica espec\u00edfica y luego se comunicaba con un servidor controlado por los atacantes para descargar un segundo fragmento de c\u00f3digo. Esa segunda etapa se escribi\u00f3 de manera diferente dependiendo de si la computadora infectada ejecutaba Windows, macOS o Linux. El c\u00f3digo combinaba texto codificado con un cifrado, un m\u00e9todo que, seg\u00fan Moses, estaba destinado a ralentizar el an\u00e1lisis, incluso mediante herramientas de revisi\u00f3n basadas en inteligencia artificial, sin depender de un cifrado pesado.<\/p>\n<p>Amazon dijo que el paquete typo-crypto tuvo pocas descargas en comparaci\u00f3n con axios, debug o chalk. Los investigadores creen que el objetivo inicial sirvi\u00f3 como pr\u00e1ctica, lo que permiti\u00f3 al grupo perfeccionar su enfoque antes de recurrir a un software m\u00e1s utilizado. \u201cHicieron lo que mucha gente hace: gatear, caminar, correr\u201d, dijo Moses. <\/p>\n<p>En cada uno de los cuatro casos, dijo Amazon, los atacantes construyeron una relaci\u00f3n con un mantenedor que ya ten\u00eda acceso a un paquete y luego usaron ese acceso para publicar una actualizaci\u00f3n que conten\u00eda c\u00f3digo oculto. \u00abNo atravesaron una ventana\u00bb, dijo Moses. \u201cB\u00e1sicamente se ganaron la confianza de un empleado para que les entregara las llaves\u201d.<\/p>\n<p>La empresa de ciberseguridad Wiz descubri\u00f3 por separado que aproximadamente 1 de cada 10 entornos de computaci\u00f3n en la nube se vieron afectados por el incidente de depuraci\u00f3n y tiza en un lapso de dos horas, un hallazgo que Moses cit\u00f3 para ilustrar qu\u00e9 tan r\u00e1pido se extendi\u00f3 el impacto. \u00abPasar de no haber una vulnerabilidad, a haber una vulnerabilidad, a haber una vulnerabilidad explotada&#8230; sol\u00eda ser de d\u00edas a semanas. Ahora son horas a minutos\u00bb, dijo.<\/p>\n<p>Rick Anthony, gerente senior de ingenier\u00eda de Amazon Web Services, dijo que la investigaci\u00f3n muestra adem\u00e1s c\u00f3mo los atacantes enfrentan dos problemas b\u00e1sicos en este tipo de incidentes: introducir c\u00f3digo malicioso en un paquete que eventualmente se ejecutar\u00e1 dentro de una organizaci\u00f3n y mantener ese c\u00f3digo oculto a los desarrolladores o herramientas de seguridad. Dijo que los grupos est\u00e1n ganando cada vez m\u00e1s reputaci\u00f3n como contribuyentes leg\u00edtimos con el tiempo. <\/p>\n<p>\u201cPerm\u00edtanme implementar mi paquete en tantos lugares como sea posible para poder lanzar la trampa m\u00e1s tarde\u201d, dijo Anthony, describiendo la mentalidad detr\u00e1s del enfoque.<\/p>\n<p>Los investigadores dijeron que la IA generativa ha facilitado a los atacantes la producci\u00f3n de c\u00f3digo, documentaci\u00f3n e historiales de contribuciones que parecen aut\u00e9nticos. Anthony tambi\u00e9n describi\u00f3 una t\u00e9cnica en la que los atacantes registran nombres de paquetes que las herramientas de codificaci\u00f3n de IA a veces generan por error, de modo que un desarrollador que siga una sugerencia de IA podr\u00eda instalar software malicioso sin cometer ning\u00fan error de escritura.<\/p>\n<p>Los hallazgos llegan dos a\u00f1os despu\u00e9s de un incidente separado que involucr\u00f3 a un programa llamado xz-utils, en el que un atacante pas\u00f3 tiempo gan\u00e1ndose la confianza de los encargados del mantenimiento del software antes de insertar una puerta trasera. Moses se\u00f1al\u00f3 ese caso como un ejemplo temprano de un patr\u00f3n que ahora aparece \u201ca escala\u201d y vinculado a un Estado-naci\u00f3n.<\/p>\n<p>Desde ese incidente, grupos separados han estado pisoteando el software de c\u00f3digo abierto. Otro grupo conocido como TeamPCP ha comprometido e inyectado c\u00f3digo malicioso en m\u00e1s de 1.000 paquetes de software durante un lapso de cuatro meses este a\u00f1o. <\/p>\n<footer class=\"single-article__footer\">\n<div class=\"author-card\">\n<div class=\"author-card__avatar\">\n<figure class=\"author-card__image-wrap\">\n\t\t\t\t\t<img decoding=\"async\" class=\"author-card__image\" src=\"https:\/\/cyberscoop.com\/wp-content\/uploads\/sites\/3\/2026\/04\/Gregory-Otto_26-03-23_DTEX_March_2026_0136.jpg?w=150&amp;h=150&amp;crop=1\" alt=\"Greg Otto\"\/><br \/>\n\t\t\t\t<\/figure>\n<\/p><\/div>\n<p><h4 class=\"author-card__name\">Escrito por Greg Otto<\/h4>\n<p>\t\t\tGreg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabaj\u00f3 para Washington Business Journal, US News &#038; World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.\t\t<\/p>\n<\/p><\/div>\n<\/footer><\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de seguridad de Amazon dicen que un grupo de piratas inform\u00e1ticos vinculado a Corea del Norte atac\u00f3 paquetes de software peque\u00f1os y poco notados m\u00e1s de un a\u00f1o antes de atacar una de las herramientas de programaci\u00f3n m\u00e1s utilizadas en Internet. El equipo de inteligencia de amenazas de la compa\u00f1\u00eda dijo el mi\u00e9rcoles [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":725,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2],"tags":[4151,1418,403,1595,70,3502,1243,1088,277,40,36,4150,334],"class_list":["post-1834","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-latest","tag-acto","tag-axios","tag-conocido","tag-corea","tag-del","tag-fue","tag-hackeo","tag-norte","tag-npm","tag-paquete","tag-para","tag-poco","tag-preparacion"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1834","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1834"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1834\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/725"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1834"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1834"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1834"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}