Siete paquetes npm maliciosos de Vite utilizan la blockchain como canal de C2 para entregar un RAT

Ciberseguridad Jul 18, 2026Añadir a favoritos

Siete paquetes npm maliciosos de Vite utilizan la blockchain como canal de C2 para entregar un RAT

Sept paquetes npm typosquatteados alrededor de Vite esconden su dirección de comando en una transacción blockchain: un canal C2 casi imposible de cortar.

Hechos

The Hacker News reporta el 17 de julio de 2026 el descubrimiento de siete paquetes npm maliciosos que hacen typosquatting en el ecosistema Vite (el bundler front-end competidor de Webpack). Los paquetes entregan un RAT - Troyano de Acceso Remoto - cuya originalidad radica en el canal de comando y control: la dirección del servidor C2 está codificada en una transacción blockchain, no en duro en el código.

  • Vector: npm install de un paquete legítimo… con una letra de más o de menos (typosquatting).
  • Carga útil: RAT con persistencia.
  • C2: resolución mediante lectura de una transacción on-chain (blockchain pública).
  • Objetivo: desarrolladores front-end que usan Vite.

¿Quién está afectado?

Todo desarrollador o equipo front-end que haga npm install sin verificar escrupulosamente los nombres de los paquetes. Vite está masivamente adoptado (React, Vue, Svelte, SolidJS lo usan como servidor de desarrollo por defecto), por lo que la población objetivo es enorme. Las CI/CD también están en primera línea: un paquete malicioso descargado una sola vez por un runner de Jenkins o GitHub Actions es suficiente para comprometer la cadena de build.

Análisis

El verdadero tema aquí no es el typosquatting —técnica conocida desde los inicios de npm y observada regularmente—. El tema es el C2 mediante blockchain. Concretamente:

  1. El atacante graba la dirección IP/dominio de su C2 en el campo memo de una transacción de Ethereum, Solana o equivalente.
  2. El malware, una vez instalado, lee esta transacción a través de un nodo público gratuito (Infura, Alchemy).
  3. Extrae la dirección y se conecta al verdadero C2.

La ventaja para el atacante: no se puede hacer sinkhole de la transacción. Es inmutable, distribuida, y solo se puede censurar bloqueando toda la blockchain pública. Se acabó el desmantelamiento del dominio C2 por parte del hoster o el registrador. Esta técnica no es nueva en absoluto (existen variantes desde 2018 en Bitcoin), pero sigue siendo rara en la práctica y su aparición en npm señala una profesionalización continua de los actores de la cadena de suministro.

En cuanto a la defensa, la solución sigue siendo la misma que para cualquier compromiso en npm: auditoría, bloqueo de dependencias, revisión de los scripts de instalación.

Qué hacer ahora

  • Auditar los package-lock.json recientes: buscar los paquetes instalados en los últimos 30 días y comparar los nombres con la lista oficial de Vite (vitejs.dev). Nombres sospechosos (mayúsculas exóticas, guiones bajos, homógrafos) → sospecha.
  • Bloquear los scripts de instalación por defecto: npm config set ignore-scripts true en los entornos de CI (compromiso de usabilidad, pero ganancia masiva en seguridad).
  • Usar un registry proxy con allowlist (Sonatype Nexus, JFrog Artifactory, Verdaccio).
  • Monitoreo de red: un paquete front-end que abre una conexión saliente hacia un nodo RPC de blockchain ya es una señal.
  • Esperar la lista oficial de los 7 paquetes (por confirmar mediante el advisory de Snyk/Socket/GitHub —ver fuentes).
Para recordar

Un C2 en blockchain pública es casi inmortal: ningún registrador al que contactar, ningún proveedor de hosting al que presionar, ninguna jurisdicción puede hacer retirar la transacción. La defensa debe desplazarse más arriba en la cadena: el puesto del desarrollador y la CI.

Queda por confirmar

Los nombres exactos de los siete paquetes con typosquatting, la blockchain utilizada para el C2, la familia del RAT y la magnitud de las descargas antes de su eliminación por npm no están detallados en la fuente citada. Actualizaremos una vez publicado el advisory de Socket o GitHub Security.

Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
¿Te ha resultado útil este artículo?

2 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información