Axios hackeado: un troyano silencioso acecha a millones de desarrolladores
El ecosistema JavaScript ha sido sacudido por una vulnerabilidad de proporciones épicas. La popular librería Axios, columna vertebral de incontables aplicaciones web, ha sido comprometida por un grupo de cibercriminales, dejando a millones de desarrolladores expuestos a un sofisticado troyano. Lo que parecía una actualización rutinaria se ha convertido en una pesadilla para la seguridad digital.
La brecha: un robo de credenciales que lo cambió todo
El ataque, detectado por investigadores de StepSecurity, no se limita a una simple vulnerabilidad. Los hackers lograron robar las credenciales de NPM, el gestor de paquetes de Node.js, y, lo que es peor, reemplazaron el correo electrónico asociado a la cuenta por uno anónimo en ProtonMail. Con este acceso, publicaron manualmente versiones infectadas de Axios ([email protected] y [email protected]), saltándose los controles de seguridad habituales de GitHub y la firma criptográfica. La rapidez y la audacia de la operación son dignas de mención.

Ingeniería social y código oculto: la trampa perfecta
La clave del engaño reside en la sutileza. En lugar de modificar el código central de Axios, los atacantes inyectaron una dependencia oculta y falsa, denominada “[email protected]”. El usuario, ajeno a la trampa, instala lo que cree que es una herramienta legítima, pero en realidad está ejecutando un script automático. Es una forma de ingeniería social muy precisa, que aprovecha la confianza del desarrollador en el ecosistema de paquetes.

Un rat que se propaga sin piedad: windows, macos y linux en la mira
El script inyectado funciona como un RAT (Remote Access Trojan), un troyano de acceso remoto que infecta ordenadores con Windows, macOS y Linux por igual. Una vez dentro, establece comunicación con un servidor de Comando y Control (C2) controlado por los hackers, permitiéndoles extraer información y ejecutar comandos a distancia. La capacidad de infección multiplataforma convierte este ataque en una amenaza global.

La maestría de la evasión: cifrado xor y autodeleción
Los ciberdelincuentes no se conformaron con la infección. Para evitar la detección, emplearon técnicas avanzadas de evasión, como el cifrado XOR para ocultar comandos y rutas de archivos. Lo más preocupante es que, una vez instalado, el troyano intenta borrar su rastro, eliminando su propio código y reemplazándolo por archivos de configuración limpios. Es un ataque diseñado para ser prácticamente invisible.

¿Tu equipo está comprometido? protocolo de contención urgente
Ante esta situación, la prioridad es determinar si tu entorno de desarrollo ha sido afectado. Ejecuta comandos de diagnóstico en tu terminal para buscar el paquete oculto. En Linux o Mac, revisa directorios como node_modules/plain-crypto-js o la ruta temporal /tmp/ld.py. Si encuentras resultados positivos, tu equipo está comprometido y debes actuar de inmediato. La contención requiere un downgrade de emergencia a versiones seguras de Axios (1.14.0 para la rama 1.x o 0.30.3 para la rama 0.x), la aplicación de un bloque de “overrides” en tu archivo package.json y, crucialmente, la ejecución de npm install --ignore-scripts para evitar la ejecución de scripts automáticos. Finalmente, y por si acaso, rota todas tus credenciales.
Este incidente subraya la fragilidad de la cadena de suministro de software y la necesidad de una mayor vigilancia en el ecosistema de desarrollo. La confianza, un pilar fundamental del mundo digital, ha sido erosionada por esta sofisticada y silenciosa amenaza.