Paquetes npm vinculados a Corea del Norte imitan polyfills de Rollup en una campaña de cadena de suministro dirigida a desarrolladores

Investigadores han descubierto una nueva operación de cadena de suministro de software que involucra paquetes npm maliciosos que imitan herramientas legítimas de polyfills de Rollup y parecen estar vi...

Investigadores han descubierto una nueva operación de cadena de suministro de software que involucra paquetes npm maliciosos que imitan herramientas legítimas de polyfills de Rollup y parecen estar vinculados a actores de amenazas norcoreanos. Los paquetes están diseñados para parecer creíbles durante las comprobaciones rutinarias de dependencias, mientras entregan malware de forma discreta a los sistemas de los desarrolladores.

Según JFrog, dos paquetes — rollup-packages-polyfill-core y rollup-runtime-polyfill-core — copian estrechamente el estilo de nomenclatura, los metadatos y la presentación general del proyecto real rollup-plugin-polyfill-node. También se han identificado y eliminado de npm otros cuatro paquetes relacionados: quirky-token, react-icon-svgs, rollup-plugin-polyfill-connect y swift-parse-stream.

Cómo funciona el ataque

Los paquetes maliciosos utilizan un diseño por etapas. La primera capa incorpora paquetes adicionales, que posteriormente obtienen código JavaScript de un servicio externo de alojamiento de JSON y lo ejecutan. JFrog señaló que el código realiza comprobaciones del entorno para evitar ejecutarse en sandboxes, entornos de desarrollo en la nube, plataformas serverless y entornos de análisis.

Una vez que el malware determina que se está ejecutando en un objetivo real, descarga una carga útil cifrada desde un servidor externo y la descifra para convertirla en un cargador. Ese cargador incorpora capacidades de acceso remoto, robo de datos y control del sistema.

  • Acceso a terminal interactiva y ejecución de comandos
  • Captura de pantallas y finalización de procesos
  • Control del ratón, el teclado y el desplazamiento en sistemas Windows
  • Robo de datos de navegadores y billeteras de criptomonedas
  • Recopilación de archivos, extracción de datos del portapapeles y búsqueda de secretos

El componente de búsqueda de archivos está especialmente dirigido a entornos de desarrollo e incluye historiales y datos de configuración de herramientas como Visual Studio Code, Windsurf y Cursor, así como credenciales y ajustes vinculados a AWS, Azure, Gemini, Anthropic Claude, SSH y Zsh.

Parte de un patrón más amplio

JFrog indicó que la campaña se parece a anteriores abusos de npm atribuidos a actores norcoreanos, incluidas operaciones que distribuyeron familias de malware como BeaverTail y OtterCookie. La actividad también encaja en una tendencia más amplia de atacantes que tienen como objetivo los ecosistemas de código abierto para obtener código fuente, claves de API, credenciales de la nube y otro material confidencial de desarrolladores y servidores de compilación.

Los investigadores de seguridad afirman que los últimos hallazgos refuerzan la necesidad de examinar más detenidamente los nombres de los paquetes, el comportamiento durante la instalación y las cadenas de dependencias, especialmente en proyectos que dependen de plugins de Rollup u otras herramientas utilizadas habitualmente en canalizaciones de CI y configuraciones de estaciones de trabajo.