Ciberseguridad Jul 18, 2026Añadir a favoritos

Sept paquetes npm typosquatteados alrededor de Vite esconden su dirección de comando en una transacción blockchain: un canal C2 casi imposible de cortar.
The Hacker News reporta el 17 de julio de 2026 el descubrimiento de siete paquetes npm maliciosos que hacen typosquatting en el ecosistema Vite (el bundler front-end competidor de Webpack). Los paquetes entregan un RAT - Troyano de Acceso Remoto - cuya originalidad radica en el canal de comando y control: la dirección del servidor C2 está codificada en una transacción blockchain, no en duro en el código.
npm install de un paquete legítimo… con una letra de más o de menos (typosquatting).Todo desarrollador o equipo front-end que haga npm install sin verificar escrupulosamente los nombres de los paquetes. Vite está masivamente adoptado (React, Vue, Svelte, SolidJS lo usan como servidor de desarrollo por defecto), por lo que la población objetivo es enorme. Las CI/CD también están en primera línea: un paquete malicioso descargado una sola vez por un runner de Jenkins o GitHub Actions es suficiente para comprometer la cadena de build.
El verdadero tema aquí no es el typosquatting —técnica conocida desde los inicios de npm y observada regularmente—. El tema es el C2 mediante blockchain. Concretamente:
La ventaja para el atacante: no se puede hacer sinkhole de la transacción. Es inmutable, distribuida, y solo se puede censurar bloqueando toda la blockchain pública. Se acabó el desmantelamiento del dominio C2 por parte del hoster o el registrador. Esta técnica no es nueva en absoluto (existen variantes desde 2018 en Bitcoin), pero sigue siendo rara en la práctica y su aparición en npm señala una profesionalización continua de los actores de la cadena de suministro.
En cuanto a la defensa, la solución sigue siendo la misma que para cualquier compromiso en npm: auditoría, bloqueo de dependencias, revisión de los scripts de instalación.
package-lock.json recientes: buscar los paquetes instalados en los últimos 30 días y comparar los nombres con la lista oficial de Vite (vitejs.dev). Nombres sospechosos (mayúsculas exóticas, guiones bajos, homógrafos) → sospecha.npm config set ignore-scripts true en los entornos de CI (compromiso de usabilidad, pero ganancia masiva en seguridad).Un C2 en blockchain pública es casi inmortal: ningún registrador al que contactar, ningún proveedor de hosting al que presionar, ninguna jurisdicción puede hacer retirar la transacción. La defensa debe desplazarse más arriba en la cadena: el puesto del desarrollador y la CI.
Los nombres exactos de los siete paquetes con typosquatting, la blockchain utilizada para el C2, la familia del RAT y la magnitud de las descargas antes de su eliminación por npm no están detallados en la fuente citada. Actualizaremos una vez publicado el advisory de Socket o GitHub Security.
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.