惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

J
Java Code Geeks
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
有赞技术团队
有赞技术团队
博客园 - 【当耐特】
云风的 BLOG
云风的 BLOG
Martin Fowler
Martin Fowler
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
量子位
Engineering at Meta
Engineering at Meta
博客园 - 叶小钗
T
The Blog of Author Tim Ferriss
Recent Announcements
Recent Announcements
罗磊的独立博客
B
Blog
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
U
Unit 42
Microsoft Azure Blog
Microsoft Azure Blog
D
Docker
N
Netflix TechBlog - Medium
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
B
Blog RSS Feed
I
InfoQ
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
V
V2EX

Tecnología

El Señor de los Anillos contará con un nuevo videojuego de mundo abierto a cargo de Warhorse Studios Google entra en la era de los agentes con Gemini Spark y un nuevo modelo más rápido y barato Seis años después, Fortnite vuelve al iPhone y Epic anuncia "la batalla final" contra Apple Apple anuncia un sistema para controlar sillas de ruedas desde Vision Pro usando sólo los ojos Si no pagas por X sólo podrás publicar 50 mensajes al día Grok Build, el agente de programación de xAI que aspira a competir con Claude Code y Codex Wilson Blade v10: la raqueta de control más completa de la última década El Chromebook ha muerto, Google presenta el Googlebook Google frustra el primer ataque documentado de hackers que usaron una IA para descubrir vulnerabilidades desconocidas Denuncian en Francia a TikTok por suicidios o trastornos mentales de adolescentes Nintendo claudica y subirá el precio de la Switch 2 Google lanza Fitbit Air, una pulsera de fitness sin pantalla, y rediseña Google Health como un nuevo servicio Nothing Phone (4a) Pro: casi gama alta por 479 euros Apple frente a la Ley de Mercados Digitales: "Nos están obligando a dejar funciones fuera de Europa" Samsung celebra el primer aniversario de The Mind Guardian, la herramienta que identifica señales de deterioro cognitivo Los herederos de Lee Kun-hee (Samsung) pagan un impuesto de sucesiones de récord: 6.800 millones, casi el 50% del patrimonio Los dueños de los últimos modelos de iPhone podrían recibir hasta 80 euros tras una demanda colectiva contra Apple Estas son las peores contraseñas del mundo para proteger tus cuentas: si tienes una de ellas, te ayudamos a cambiarla por una más segura Meta identificará a los usuarios menores de edad por sus huesos Motorola renueva todo su catálogo con nueve nuevos móviles Un cofundador de Anthropic cree que la IA empezará a desarrollarse a sí misma antes de 2029 Descubren estructuras en el oro que permitirán crear dispositivos electrónicos más pequeños y fiables EE.UU. frena el despliegue de Mythos, el nuevo modelo de lenguaje de Anthropic Europa fuerza el cambio: desde 2027 los móviles deberán tener baterías reemplazables El Mundo Japan Airlines probará robots humanoides para la asistencia en tierra en los aeropuertos Pornografía falsa y cuentas robadas: los socios de Meta y Facebook que utilizan pishing para estafar a sus usuarios El Mundo El Mundo El rey del zoom en los móviles es el Find X9 Ultra y Oppo lo acaba de estrenar en España
Un ataque compromete a Axios, uno de los paquetes más pop...
Ángel Jiménez de Luis EEUUEEUU · 2026-04-01 · via Tecnología

Un atacante secuestró la cuenta del responsable principal del software y publicó dos versiones maliciosas que instalaban un troyano de acceso remoto en Windows, macOS y Linux. El paquete acumula más de 100 millones de descargas semanales

Un ataque compromete a Axios, uno de los paquetes más populares del ecosistema JavaScript

Actualizado

Uno de las librerías más populares del ecosistema Javascript se ha sido "envenenada". Se trata de Axios, un código que utilizan millones de desarrolladores en todo el mundo para gestionar peticiones HTTP en su código. Un atacante consiguió acceso a la cuenta npm (Node Packet Manager, el gestor de paquetes predeterminado para Node.js, esencial para el desarrollo en JavaScript) de jasonsaayman, el responsable principal de Axios, y cambió su correo electrónico asociado a una dirección bajo su control.

Con esas credenciales publicó dos versiones maliciosas del paquete, la 1.14.1 y la 0.30.4, en un intervalo de apenas 39 minutos. Ambas ramas quedaron comprometidas.

Lo llamativo es que el atacante no modificó ni una sola línea del código fuente de Axios. En su lugar, añadió una dependencia fantasma al archivo. Esta dependencia, creada expresamente para el ataque, contenía una rutina que se ejecutaba automáticamente durante la instalación y desplegaba un troyano de acceso remoto (RAT, por sus siglas en inglés) capaz de operar en Windows, macOS y Linux.

Premeditado

El ataque no ha sido improvisado. Dieciocho horas antes de la publicación de las versiones maliciosas de Axios, el atacante publicó también una versión limpia en el registro de npm para que hubiese antecedentes y no saltaran alarmas automatizadas. Las versiones con el código malicioso llegaron justo antes de medianoche del domingo, en la franja horaria que maximizaba el tiempo de exposición antes de que los responsables pudieran reaccionar.

Las versiones con la vulnerabilidad estuvieron disponibles en npm durante aproximadamente tres horas antes de ser eliminadas. En ese intervalo, la empresa de seguridad Huntress detectó al menos 135 sistemas contactando con el servidor del atacante. En cada uno de ellos, el troyano realizaba un reconocimiento completo del sistema (directorios, procesos activos, unidades de disco) y enviaba esa información al servidor remoto.

El responsable legítimo de Axios ha explicado que tenía activada la autenticación en dos factores en prácticamente todos sus servicios. Aún no está claro cómo se produjo el secuestro de la cuenta.

Axios está presente en aproximadamente el 80% de los entornos en la nube, y un 3% de los entornos afectados llegaron a ejecutar las versiones comprometidas. El equipo de seguridad de Google cree que el ataque podría haber tenido como origen Coral de Norte. "Los hackers norcoreanos tienen una gran experiencia con ataques a la cadena de suministro, que históricamente han utilizado para robar criptomonedas. El alcance completo de este incidente aún no está claro, pero dada la popularidad del paquete comprometido, esperamos que tenga un gran impacto", explican analistas de la compañía.