Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

helpnetsecurity+1cybersecuritydive+1snyk+1Un grupo de hackers vinculado a Corea del Norte comprometió más de 130 paquetes dentro del framework Mastra AI en npm, el registro de paquetes de JavaScript propiedad de Microsoft a través de GitHub, en lo que diversas firmas de seguridad han calificado como uno de los mayores ataques a la cadena de suministro de código abierto de 2026.
CrowdStrike Holdings identificó al grupo, rastreado como Stardust Chollima, como el responsable de inyectar una dependencia maliciosa en 131 paquetes confiables del framework Mastra AI, según el Informe de Caza de Amenazas 2026 de la compañía publicado el 3 de agosto. La propia investigación de Microsoft, publicada el 17 de junio, atribuyó el ataque a un grupo que denomina Sapphire Sleet e identificó más de 140 paquetes afectados.microsoft+3
Los atacantes utilizaron credenciales de mantenedores robadas para republicar todo el ámbito de npm @mastra, añadiendo una dependencia previamente desconocida llamada "easy-day-js" que se ejecutaba durante la instalación. El código malicioso desactivaba los controles de seguridad, se conectaba a servidores controlados por los atacantes y distribuía malware dirigido a billeteras de criptomonedas como MetaMask, Phantom y Coinbase Wallet. La firma de seguridad Snyk informó que los paquetes comprometidos fueron publicados en menos de 30 minutos.linkedin+2
La brecha ha llevado a Microsoft a reforzar la seguridad en todo su ecosistema de desarrolladores. El 4 de agosto, la compañía anunció que reduciría la vida útil de las claves API de NuGet.org de 365 días a 30 días a partir del 17 de agosto, citando el compromiso de Mastra y un ataque independiente al paquete npm NX Console como incidentes motivadores. Microsoft también está impulsando a los desarrolladores hacia su sistema de Publicación Confiable, introducido en septiembre de 2025, que reemplaza las claves API permanentes con tokens temporales de OpenID Connect.helpnetsecurity
El informe de CrowdStrike reveló que el 87 por ciento de las amenazas identificadas en registros de software en la primera mitad de 2026 involucraron paquetes npm. Amazon confirmó por separado a finales de julio que los ataques a la cadena de suministro vinculados a grupos norcoreanos habían aumentado tanto en volumen como en sofisticación.finance.yahoo+2
El incidente subraya una tensión en el corazón del negocio de desarrolladores de Microsoft: la compañía posee la infraestructura de registro donde ocurrió el ataque y, al mismo tiempo, vende las herramientas de seguridad diseñadas para detectarlo. Microsoft Defender Antivirus, Defender for Endpoint y Defender XDR ahora incluyen detecciones para el payload de Mastra.microsoft
CrowdStrike, que reportó ingresos de 1.390 millones de dólares en el primer trimestre fiscal de 2027, un 26 por ciento más interanual, posicionó los hallazgos como evidencia de que los pipelines de desarrollo de IA son ahora objetivos directos para actores estatales. "Los adversarios están atacando a usuarios y herramientas confiables en sistemas de identidad, entornos en la nube, aplicaciones SaaS, servicios de IA y cadenas de suministro de software", señaló la compañía en su informe.crowdstrike+2
Se ha aconsejado a los desarrolladores que instalaron cualquier paquete @mastra el 17 de junio de 2026 o después, que traten sus máquinas como comprometidas y roten todas sus credenciales de inmediato.snyk+1