• Overview
  • Insights
  • Solutions
    • Offensive Security
    • Defensive Security
    • Advisory & Compliance
    • Secure Development
    • Cybersecurity Technologies
    • Anti-Fraud Solutions
  • About Us
    • Our Company
    • Join Our Team
    • Corporate Responsibility
  • Overview
  • Insights
  • Solutions
    • Offensive Security
    • Defensive Security
    • Advisory & Compliance
    • Secure Development
    • Cybersecurity Technologies
    • Anti-Fraud Solutions
  • About Us
    • Our Company
    • Join Our Team
    • Corporate Responsibility
  • Overview
  • Insights
  • Solutions
    • Offensive Security
    • Defensive Security
    • Advisory & Compliance
    • Secure Development
    • Cybersecurity Technologies
    • Anti-Fraud Solutions
  • About Us
    • Our Company
    • Join Our Team
    • Corporate Responsibility
  • Overview
  • Insights
  • Solutions
    • Offensive Security
    • Defensive Security
    • Advisory & Compliance
    • Secure Development
    • Cybersecurity Technologies
    • Anti-Fraud Solutions
  • About Us
    • Our Company
    • Join Our Team
    • Corporate Responsibility
Schedule a Strategy Call

Día: 17 junio, 2026

Ataque a la cadena de suministro: Más de 140 paquetes NPM maliciosos atacan el ecosistema de IA de Mastra

Un ataque de cadena de suministro a gran escala Un reciente ataque a la cadena de suministro ha puesto en riesgo al ecosistema de desarrolladores que utilizan NPM, la plataforma más popular para la gestión de paquetes en JavaScript. Atacantes lograron inyectar código malicioso en múltiples librerías con más de 2.6 mil millones de descargas semanales, tras comprometer la cuenta de un mantenedor mediante un correo de phishing que imitaba al soporte oficial de npmjs.com. El mantenedor afectado, Josh Junon, confirmó el incidente y señaló que el correo fraudulento advertía que su cuenta sería bloqueada si no actualizaba su autenticación multifactor (2FA), forzando así a que ingresara credenciales en un sitio controlado por los atacantes. Paquetes afectados y alcance de la intrusión Entre los paquetes comprometidos se encuentran algunos de los más utilizados en proyectos globales: chalk (299.9M descargas semanales) debug (357.6M) ansi-styles (371.4M) strip-ansi (261.1M) supports-color (287.1M) color-convert (193.5M) Entre otros, sumando más de 18 librerías populares. Estos paquetes fueron modificados para incluir código malicioso en archivos index.js, diseñado para interceptar interacciones web y manipular operaciones relacionadas con criptomonedas como Bitcoin, Ethereum, Solana, Tron y Litecoin. El malware alteraba funciones críticas de JavaScript (fetch, XMLHttpRequest, window.ethereum) con el objetivo de redirigir transacciones a billeteras controladas por los atacantes. Cómo operaba el malware El código malicioso actuaba de forma silenciosa en el navegador, alterando tanto el contenido mostrado como las interacciones con APIs y aplicaciones web3. Esto permitía manipular direcciones de pago y aprobar transacciones fraudulentas sin que el usuario lo notara. Según Aikido Security, la complejidad del ataque radica en que operaba en múltiples capas, combinando técnicas de manipulación visual con la interceptación de tráfico de red. Impacto y limitaciones Aunque la magnitud del ataque es significativa, expertos señalan que el impacto puede haberse reducido debido a factores como: Solo afectó instalaciones nuevas realizadas entre las 9:00 y 11:30 AM ET del día del compromiso. Requería que el archivo package-lock.json fuera generado en ese mismo periodo. Dependencias directas o transitivas debían incluir versiones comprometidas. Aun así, el incidente confirma la creciente tendencia de ataques contra cadenas de suministro en el ecosistema open source, donde una sola cuenta comprometida puede afectar a millones de proyectos. Lecciones para las empresas Este ataque subraya la necesidad de fortalecer controles en la gestión de dependencias y librerías de terceros: Implementar monitoreo continuo de integridad en paquetes críticos. Adoptar políticas estrictas de actualización y validación de librerías externas. Usar repositorios privados o proxies internos para reducir exposición a cambios no controlados. Reforzar la concienciación en phishing, ya que la intrusión comenzó con un engaño de ingeniería social. Conclusión: El caso de NPM recuerda que las organizaciones deben tratar las dependencias externas con el mismo nivel de seguridad que el software interno. Un simple clic en un correo de phishing puede convertirse en un ataque global con repercusiones multimillonarias.

Se ha emitido una alerta crítica de seguridad en la cadena de suministro de software tras el descubrimiento de una campaña coordinada que logró infiltrar más de 140 paquetes maliciosos en el registro NPM (Node Package Manager). Esta operación de envenenamiento está diseñada específicamente para atacar a ingenieros y desarrolladores que utilizan Mastra, un emergente […]

Vulnerabilidad de Inyección de Cabecera Host en LiteLLM expone la infraestructura de IA a ataques SSRF y robo de tokens

Se ha emitido una advertencia de seguridad para las organizaciones que utilizan LiteLLM, una popular plataforma de proxy y pasarela (gateway) de código abierto diseñada para unificar, enrutar y gestionar llamadas a más de 100 APIs de Modelos de Lenguaje Grande (LLMs) como OpenAI, Anthropic, Azure y Google Gemini. La vulnerabilidad divulgada, centrada en una […]

Vulnerabilidad crítica en Fortra Access Manager permite elusión de autenticación y acceso administrativo total

Se ha emitido una alerta de ciberseguridad de máxima prioridad tras la divulgación de una vulnerabilidad de severidad crítica CVE-2026-9862 en Fortra Access Manager, la solución empresarial de gestión de identidades y accesos (IAM) utilizada para centralizar la autenticación, el inicio de sesión único (SSO) y los controles de acceso. El fallo estructural permite a […]

Vulnerabilidades críticas en Google Chrome permiten a los atacantes ejecutar código arbitrario

Se ha emitido una alerta de ciberseguridad de alta prioridad tras el lanzamiento de la actualización de canal estable para Google Chrome. El aviso detalla la corrección de 33 fallos de seguridad, entre los cuales destacan múltiples vulnerabilidades críticas y de severidad alta debido a su potencial para permitir la Ejecución Remota de Código (RCE). […]

Devel

A leading cybersecurity firm dedicated to protecting the most critical asset of every organization — its information.

Facebook Instagram Linkedin X-twitter
  • Cookie Policy
  • Privacy Policy
  • Terms and Conditions

Solutions

Offensive Security

Defensive Security

Advisory & Compliance

Secure development

Cybersecurity Technologies

Anti-fraud Solutions

Contact info

  • 1221 Brickell Avenue Miami
    Florida, 33131, 9th floor
  • info[AT]devel.group
  • +1 (415) 205-7101

Our certifications

ISO/IEC 27001:2022

ISO/IEC 9001:2015

FIRST MEMBER

SOC 2 – TYPE 2

SWIFT CA

PCI-DSS

×
×

© 2026 Devel Group LLC. All rights reserved.