Una campaña de malware en npm que afecta al paquete 'indexed-btree' demuestra cómo los actores de amenazas eluden las defensas de la cadena de suministro ocultando código malicioso en el comportamiento de ejecución normal del paquete, en lugar de hacerlo en los scripts de instalación.
El paquete, detectado por investigadores de Checkmarx, intenta suplantar a la biblioteca legítima 'sorted-btree' y ya ha alcanzado los 2 millones de descargas semanales.
Es posible que la campaña también haya generado importantes beneficios para los atacantes, quienes, según Checkmarx, utilizan una billetera que contiene 109 ETH. No obstante, el informe no indica que dichos fondos provengan del robo de criptomonedas.
Se trata de dos vulnerabilidades críticas de preautenticación que podrían permitir a atacantes no autenticados eludir los controles de acceso, pero solo bajo co...
Leer artículo →Una vulnerabilidad recientemente descubierta en la máquina virtual basada en el kernel de Linux (KVM), identificada como CVE-2026-53359 y denominada "Janus...
Leer artículo →La vulnerabilidad CVE-2026-11405 comprueba la contraseña de sys.rzadmin.password tras un fallo en el inicio de sesión normal. Si la contraseña proporcionada coi...
Leer artículo →