🛡 MALWARE 🛡

Gusano de npm vinculado a Keyv contamina cientos de paquetes e inserta ganchos en Claude Code y VS Code.

🛡CyberObservatorio
Gusano de npm vinculado a Keyv contamina cientos de paquetes e inserta ganchos en Claude Code y VS Code.
Idioma

Gusano de npm vinculado a Keyv contamina cientos de paquetes e inserta ganchos en Claude Code y VS Code.

Fuente: The Hacker News

El 4 de agosto de 2026 se produjo un incidente significativo en la comunidad de desarrolladores de software, cuando un gusano diseñado para robar credenciales, que inicialmente se había manifestado en la biblioteca keyv@6.0.0, logró expandirse de forma alarmante. Este gusano no solo afectó a la biblioteca original, sino que se propagó a través de cientos de paquetes pertenecientes a múltiples organizaciones en el registro npm, una de las mayores plataformas de gestión de paquetes en el ecosistema de JavaScript.

El análisis realizado por SafeDep reveló que se habían identificado 353 versiones comprometidas en 79 nombres de paquetes dentro del registro de npm. Además, su monitoreo posterior indicó que la magnitud del problema era aún mayor, con un total estimado de 442 versiones afectadas distribuidas en 353 nombres de paquetes. Por su parte, Aikido, otro actor en el análisis de seguridad, reportó que al menos 868 paquetes habían sido impactados por este gusano, destacando así el alcance devastador de la amenaza.

Desde un punto de vista técnico, el gusano se caracteriza por su capacidad para infiltrarse en las aplicaciones de los desarrolladores y robar credenciales de acceso, lo que representa un riesgo significativo no solo para los usuarios individuales, sino también para las organizaciones que dependen de estos paquetes para sus operaciones. Esta vulnerabilidad es particularmente preocupante ya que puede ser aprovechada por atacantes para acceder a sistemas críticos, sustraer información sensible o incluso llevar a cabo ataques más complejos como el ransomware. El hecho de que este tipo de malware se propague a través de un entorno tan ampliamente utilizado como npm pone de manifiesto la importancia de mantener una vigilancia constante y robusta en la seguridad de la cadena de suministro de software.

El impacto de este incidente es profundo. Para los desarrolladores, la pérdida de credenciales puede significar la exposición de datos sensibles y la posible interrupción de sus proyectos. Las empresas, por su parte, se enfrentan a riesgos de reputación y financieros, así como a la necesidad de implementar procesos de respuesta a incidentes que puedan mitigar el daño causado. Además, la industria en su conjunto podría ver una disminución en la confianza hacia las herramientas de gestión de paquetes, lo que afectaría la colaboración y la innovación.

Este no es un evento aislado. En los últimos años, hemos visto un aumento en la cantidad y sofisticación de ataques dirigidos a las cadenas de suministro de software. Incidentes como el ataque a SolarWinds en 2020 y las vulnerabilidades en bibliotecas de código abierto han puesto de relieve la fragilidad de los sistemas que sustentan el desarrollo moderno. La proliferación de malware en repositorios de código abierto como npm indica una tendencia preocupante que necesita ser abordada con urgencia.

Ante esta situación, es imperativo que tanto desarrolladores como organizaciones adopten medidas proactivas para protegerse de amenazas similares en el futuro. Se recomienda implementar herramientas de análisis de seguridad que permitan escanear y validar paquetes antes de su integración en proyectos. También es fundamental establecer políticas de gestión de credenciales robustas, que incluyan el uso de autenticación multifactor y la rotación regular de claves de acceso. Además, fomentar la educación y conciencia sobre ciberseguridad dentro de los equipos de desarrollo puede ayudar a prevenir incidentes de este tipo.

En conclusión, el ataque del gusano que ha afectado a múltiples paquetes en npm subraya la necesidad de fortalecer la seguridad en el desarrollo de software. La naturaleza en continua evolución de las amenazas cibernéticas requiere un enfoque proactivo y colaborativo para salvaguardar tanto a los desarrolladores como a las empresas en un ecosistema cada vez más interconectado.

Keyv-Linked npm Worm Poisons Hundreds of Packages, Plants Claude Code and VS Code Hooks

Source: The Hacker News

A credential-stealing npm worm that first appeared in keyv@6.0.0 spread beyond the Keyv and Cacheable namespaces into hundreds of packages across multiple organizations on August 4, 2026. SafeDep verified 353 poisoned versions across 79 package names in the npm registry. Its monitoring put the wider footprint at 442 versions across 353 names, while Aikido later reported at least 868 packages

Gusano de npm vinculado a Keyv contamina cientos de paquetes e inserta ganchos en Claude Code y VS Code. | Ciberseguridad - NarcoObservatorio