Saltar al contenido
Software Supply Chain Security

Paquetes npm maliciosos y RAT contra herramientas Alibaba

malafide npm-pakketten

Un nuevo caso de paquetes npm maliciosos apunta a un ataque de cadena de suministro diseñado para usuarios de entornos que emplean herramientas de Alibaba. La campaña, atribuida por su contexto a actores con conocimiento del idioma chino, emplea un RAT multiplataforma (backdoor con control remoto) integrado en el flujo de instalación de dependencias.

Lo especialmente preocupante es cómo el comportamiento dañino se reparte entre varios paquetes dentro del mismo árbol de dependencias. Así, lo que parece una instalación “normal” puede activar, en segundo plano, un cargador que trae y ejecuta código desde recursos remotos.

Qué encontraron los investigadores

Los investigadores identificaron un conjunto de paquetes publicados en npm que, junto con otros módulos, preparan la entrega de un RAT. El enfoque está orientado a desarrolladores que probablemente trabajan en organizaciones relacionadas con el ecosistema de herramientas de Alibaba.

Entre los paquetes destaca lib-mtop. Se trata de un paquete “no asignado” (unscoped) que comparte nombre con un paquete privado existente bajo el alcance @ali. Según el análisis, el paquete apareció por primera vez alrededor de noviembre de 2023, sin funcionalidad. Sin embargo, a principios de marzo y abril se subieron nuevas versiones (v1.0.1, v1.0.2 y v1.0.3) que introdujeron cambios con carga dañina.

Del “paquete” a la puerta trasera: el cargador remoto

Cuando se instalan estos módulos, el comportamiento malicioso se activa mediante un loader que descarga una carga útil en JavaScript. El mecanismo descrito está basado en curl: el cargador recupera un payload remoto y luego lo ejecuta dentro del entorno del usuario.

En este punto, el ataque deja de ser un simple intento de ocultación dentro de un paquete y se convierte en un proceso escalonado: módulos superiores actúan como “cebos” y empujan la instalación de dependencias que contienen la lógica del loader.

Paquetes señuelo y dependencias con apariencia legítima

Además de lib-mtop, los investigadores señalan que existe el uso de paquetes que se presentan como simples envoltorios (wrappers). Estos paquetes imitan nombres de módulos privados bajo @ali y declaran esos módulos como dependencias dentro del package.json.

Por ejemplo, el mismo mantenedor asociado a los paquetes señalados (vinculado a una cuenta identificada como ch4ce) también publicó otros módulos: aone-kit, aone-kit-cli, aone-sandbox y local-config-parser.

De acuerdo con el análisis, los primeros tres se describen como wrappers vacíos con nombres que coinciden con paquetes privados, mientras que local-config-parser incorpora una función legítima: interpreta un archivo de configuración JSON. Sin embargo, ese paquete trae dependencias “inocuas” por separado, que al combinarse dentro del árbol completo permiten conducir hacia el RAT.

En otras palabras: los paquetes npm maliciosos no solo están en un único módulo; el daño se consigue al ensamblar correctamente varias piezas dentro del proceso de instalación.

Cómo se distribuye la lógica dentro del árbol de dependencias

La campaña incorpora una etapa intermedia donde se conecta la instalación de los módulos señuelo con los módulos que guardan la lógica del loader. Los investigadores mencionan que hasta 10 paquetes “de capa superior” pueden depender de smart-config-manager, que actúa como puente hacia las partes maliciosas.

Luego, una dependencia de bajo nivel procede a contactar con un repositorio en GitHub para recuperar y almacenar una configuración del “rule engine”. Después, utiliza esa regla para ejecutar un payload.

Este detalle es importante porque el motor de reglas utiliza el módulo vm para la fase final: la descarga del payload y su ejecución dependen del sistema operativo de la víctima. Así, la misma campaña puede comportarse de forma distinta en Windows, Linux y macOS.

Dominio que “parece” local del ecosistema

Para mezclarse con el entorno, el payload se recupera desde un dominio que imita el nombre de Alibaba. El indicador citado es aone-cli-next.oss-cn-beijing.aliyuncs[.]com. El objetivo de este disfraz es dificultar la detección y el análisis superficial, especialmente cuando el tráfico se confunde con el de servicios legítimos.

Comportamiento del RAT según el sistema operativo

La última etapa no se limita a abrir una puerta trasera básica. Los investigadores describen acciones diferentes por plataforma:

  • Windows: termina la aplicación de seguridad empresarial Alilang, también un componente VPN y herramientas de productividad de oficina, y reemplaza partes del código por una versión troyanizada.
  • Linux: descarga un binario hacia /tmp, lo ejecuta como proceso separado (detached) y elimina el archivo del disco tras cargarlo en memoria.
  • macOS: inserta un script malicioso en ~/.zshrc y configura un Launch Agent con una duración de 10 minutos.

Además, el payload final se describe como un backdoor complejo, con capacidades como ejecución de comandos, subida y descarga de archivos, reconocimiento del host, preparación de etapas adicionales y movimiento lateral. También puede persistir inyectando código en aplicaciones empresariales de colaboración como DingTalk, Wukong y Qoder.

Señales del posible origen de la campaña

Aunque no se conoce con certeza quién está detrás, los investigadores apuntan a señales contextuales. Se mencionan comentarios en chino dentro del código fuente y marcas de tiempo en commits con el desfase UTC+08:00. Esa combinación sugiere la posibilidad de un actor de habla china, con interés específico en desarrollar contra desarrolladores que trabajan con herramientas del mismo ecosistema.

El impacto, según el análisis, podría estar orientado a espionaje industrial. Aunque el número de descargas de los paquetes maliciosos no se considera elevado, el alcance real puede ser difícil de medir debido al carácter dirigido del ataque y a la capacidad de propagación lateral del payload final.

Lista de paquetes relacionados con la campaña

Los investigadores enumeran los siguientes módulos asociados a la actividad descrita:

  • lib-mtop
  • aone-kit
  • aone-kit-cli
  • aone-sandbox
  • local-config-parser
  • smart-config-manager
  • cloud-config-fetcher
  • fast-transform-pipeline
  • aone-cloud-cli
  • colder-cli
  • def-open-client
  • feedback-ai-sdk
  • flight-compare-analyzer
  • lwp-web-client
  • lzd-unified-station-sdk
  • open-worker-cli
  • test-skill-zip
  • uniapi-bridge

Qué hacer si ya instalaste alguno

Si tienes instalaciones de estos paquetes, la recomendación es tratar el sistema como comprometido. En la práctica, eso significa:

  • Asumir compromiso y no confiar en la máquina actual.
  • Rotar credenciales sensibles desde un equipo limpio.
  • Auditar sistemas de desarrollo en busca de actividad sospechosa asociada a ejecución de payloads, conexiones a dominios externos y cambios en persistencia.

Como medida adicional, revisa si tu pipeline de CI/CD o tus procesos de instalación dependen de repositorios que podrían haber sido impactados por cambios en versiones recientes.

Otros paquetes comprometidos: el robo de credenciales en import

La alerta también menciona otro incidente relacionado con el ecosistema Python: actores desconocidos publicaron una versión manipulada de mrmustard (0.7.4). En ese caso, el objetivo reportado es la extracción de información, incluyendo claves privadas SSH, credenciales de AWS y configuraciones de Kubernetes, con exfiltración hacia un servidor controlado por el atacante.

Según el análisis citado, el payload se ejecuta al importar el paquete. También se describe que el malware incorpora mecanismos de persistencia que mantienen el robo activo incluso después de desinstalar el módulo, apuntando especialmente a entornos de investigación y HPC, e incluso recopilando colas de SLURM e inventario de GPU.

Conclusión

Los hallazgos dejan clara una tendencia peligrosa: los paquetes npm maliciosos pueden integrarse en cadenas de dependencias para activar cargadores remotos, evadir la detección y desplegar RATs capaces de operar distinto según el sistema operativo. En este caso, el enfoque está orientado a desarrolladores que trabajan con herramientas del ecosistema de Alibaba, y la fase final incluye persistencia, movimiento lateral y capacidades de control avanzado.

La respuesta práctica empieza por revisar qué dependencias instalaste, limitar el riesgo de supply chain y reaccionar rápido si aparecen paquetes relacionados. Ante indicios de compromiso, la rotación de credenciales desde un entorno limpio y la auditoría de actividad son pasos imprescindibles.

Fuente: https://thehackernews.com/2026/08/18-malicious-npm-packages-deliver-cross.html