Ataque a la cadena de suministro compromete Keyv y Cacheable: cientos de paquetes NPM quedan expuestos

XPoint
Publicado el 04/08/2026

Un nuevo incidente demuestra que la cadena de suministro sigue siendo el objetivo favorito de los atacantes

La comunidad de desarrollo vuelve a enfrentarse a uno de los incidentes de software supply chain más relevantes del año. Investigadores de Wiz Research, junto con análisis de Socket, SafeDep, Aikido Security y otros equipos especializados, confirmaron el compromiso de las populares librerías Keyv y Cacheable, utilizadas ampliamente en el ecosistema Node.js para implementar mecanismos de caché en aplicaciones y servicios.

Lo que inicialmente parecía una afectación limitada terminó convirtiéndose en una campaña con comportamiento similar a un gusano (worm), propagándose rápidamente hacia cientos de paquetes npm mediante credenciales comprometidas y publicaciones automáticas de nuevas versiones maliciosas.


¿Qué ocurrió?

Los atacantes comprometieron las cuentas de publicación de los mantenedores de Keyv y Cacheable, inyectando código malicioso dentro de nuevas versiones legítimas de los paquetes.

Dado que estas librerías forman parte de la cadena de dependencias de miles de proyectos, el código malicioso comenzó a distribuirse automáticamente cada vez que desarrolladores o pipelines de CI/CD instalaban o actualizaban dependencias.

El verdadero peligro no fue únicamente la ejecución durante la instalación, sino la capacidad del malware para seguir propagándose hacia otros paquetes y organizaciones, ampliando progresivamente el alcance del ataque.


Un malware diseñado para robar credenciales

Las investigaciones muestran que el payload tenía como objetivo recolectar información sensible del entorno donde era ejecutado.

Entre los datos buscados se encontraban:

  • Variables de entorno (process.env).
  • Archivos .env.
  • Tokens de GitHub.
  • Tokens de npm.
  • Credenciales AWS.
  • Credenciales Azure.
  • Credenciales Google Cloud.
  • Secretos Kubernetes.
  • Tokens HashiCorp Vault.
  • Claves SSH.
  • Información del sistema.

Posteriormente toda esta información era enviada hacia infraestructura controlada por los atacantes para facilitar compromisos posteriores y movimientos laterales dentro de entornos cloud y pipelines de desarrollo.


Propagación con comportamiento de gusano

Uno de los aspectos más preocupantes del incidente es que el malware no se limitaba a robar información.

También intentaba utilizar los tokens npm robados para publicar nuevas versiones comprometidas de otros paquetes pertenecientes al mismo mantenedor u organización.

Este comportamiento convierte el incidente en una campaña de propagación automática similar a un gusano dentro del ecosistema npm.

Diversos investigadores estiman que el número de paquetes afectados creció rápidamente desde decenas hasta cientos de paquetes, con algunas investigaciones indicando más de 350 versiones comprometidas, mientras otros análisis elevaron la cifra incluso por encima de las 800 publicaciones.


Persistencia incluso después de eliminar el paquete

Una característica especialmente peligrosa observada en campañas recientes relacionadas con este ecosistema es que algunos payloads modifican herramientas de desarrollo como:

  • Claude Code.
  • Visual Studio Code.
  • Workflows de GitHub Actions.

Esto significa que eliminar el paquete comprometido o reinstalar las dependencias no siempre elimina completamente la infección, ya que el malware puede dejar mecanismos de persistencia dentro del entorno del desarrollador.


Un patrón que se repite

Este incidente no es un caso aislado.

Durante los últimos meses el ecosistema npm ha sufrido múltiples ataques de cadena de suministro, incluyendo:

  • Axios.
  • Red Hat Cloud Services (Miasma).
  • Nx.
  • @antv.
  • Chalk.
  • Debug.

En prácticamente todos los casos el objetivo ha sido el mismo: comprometer la estación de trabajo del desarrollador o el pipeline de CI/CD para obtener credenciales que permitan comprometer organizaciones completas.


¿Por qué Node.js sigue siendo un objetivo?

El ecosistema npm supera ampliamente los millones de paquetes y depende de cadenas de dependencias extremadamente profundas.

Una única librería popular puede estar presente en miles de proyectos distintos.

Esto convierte a npm en uno de los objetivos más atractivos para ataques de cadena de suministro, ya que comprometer un solo paquete puede afectar simultáneamente a miles de organizaciones.


Recomendaciones para organizaciones

Los especialistas recomiendan:

  • Auditar inmediatamente package-lock.json, yarn.lock y pnpm-lock.yaml.
  • Revisar si se instalaron versiones publicadas durante la ventana del incidente.
  • Rotar todas las credenciales presentes en equipos potencialmente afectados.
  • Revocar tokens npm comprometidos.
  • Revisar workflows de GitHub Actions.
  • Auditar configuraciones de VS Code y Claude Code en busca de persistencia.
  • Implementar firmas de paquetes (Sigstore).
  • Restringir publicaciones mediante MFA obligatorio.
  • Incorporar herramientas de análisis de supply chain como Socket, Wiz, SafeDep o Aikido.
  • Establecer una política de retraso para nuevas dependencias (min-release-age) antes de incorporarlas automáticamente en producción.

Conclusión

El compromiso de Keyv y Cacheable confirma que los ataques a la cadena de suministro han evolucionado desde simples paquetes maliciosos hacia campañas altamente automatizadas capaces de propagarse entre organizaciones, comprometer pipelines de desarrollo y robar credenciales cloud a gran escala.

Para las organizaciones, la lección es clara: proteger únicamente el código propio ya no es suficiente. La seguridad debe extenderse a todo el ecosistema de dependencias, incluyendo repositorios públicos, herramientas de desarrollo, pipelines CI/CD y procesos de publicación.


Keyv and Cacheable Supply Chain Attack Compromises Hundreds of npm Packages

A Major Supply Chain Incident Hits the Node.js Ecosystem

Security researchers from Wiz Research, along with investigations from Socket, SafeDep, Aikido Security, and other security vendors, have confirmed an active supply chain compromise involving the widely used Keyv and Cacheable npm libraries, two popular caching frameworks used throughout the Node.js ecosystem.

What initially appeared to be a limited package compromise rapidly evolved into a worm-like supply chain attack, spreading malicious code across hundreds of npm packages through compromised maintainer credentials and automated publishing. Reddit


What Happened?

Attackers compromised maintainer publishing accounts and injected malicious code into legitimate package releases.

Because Keyv and Cacheable sit deep inside thousands of dependency trees, the malicious code was automatically installed whenever developers or CI/CD systems updated dependencies.

More concerning, the malware attempted to propagate itself by abusing stolen npm publishing tokens to compromise additional packages belonging to the same maintainers or organizations.


Credential Theft at Scale

The malware harvested numerous secrets, including:

  • Environment variables.
  • .env files.
  • GitHub tokens.
  • npm tokens.
  • AWS credentials.
  • Azure credentials.
  • Google Cloud credentials.
  • Kubernetes secrets.
  • HashiCorp Vault tokens.
  • SSH keys.
  • System information.

Collected data was exfiltrated to attacker-controlled infrastructure to facilitate cloud compromise, lateral movement, and further supply chain attacks.


Worm-Like Propagation

Unlike traditional malicious packages, this campaign attempted to automatically compromise additional npm packages using stolen publishing credentials.

Researchers estimate that the campaign expanded from dozens of packages to hundreds of malicious releases, with several investigations reporting more than 350 compromised versions, while others identified over 800 affected package publications.


Persistence Beyond Package Removal

Some related campaigns have demonstrated persistence mechanisms targeting developer tools such as:

  • Claude Code.
  • Visual Studio Code.
  • GitHub Actions workflows.

As a result, simply removing compromised packages may not fully eradicate the infection if persistence artifacts remain within developer environments.


Part of a Larger Trend

This attack follows several major npm supply chain incidents over the past year involving:

  • Axios.
  • Red Hat Cloud Services (Miasma).
  • Nx.
  • @antv.
  • Chalk.
  • Debug.

In nearly every case, attackers sought developer credentials, cloud secrets, and CI/CD access rather than targeting end users directly.


Recommendations

Organizations should immediately:

  • Audit dependency lock files.
  • Identify compromised package versions.
  • Rotate exposed credentials.
  • Revoke npm publishing tokens.
  • Review GitHub Actions workflows.
  • Inspect VS Code and Claude Code configurations for persistence.
  • Require MFA for package publishing.
  • Adopt software supply chain security tools.
  • Delay automatic adoption of newly published packages using policies such as min-release-age.

Conclusion

The Keyv and Cacheable compromise illustrates how software supply chain attacks have evolved into highly automated campaigns capable of spreading across entire development ecosystems.

Securing proprietary code alone is no longer sufficient. Modern software security must include dependency governance, CI/CD protection, credential management, package integrity verification, and continuous monitoring of the entire software supply chain.

Preguntas frecuentes

¿Qué es y para qué sirve el XyberOne SCM?

+

Tu Cadena de Suministro, Tu Superficie de Ataque.

 Monitorea, mide y gestiona el Ciber-Riesgo de tus proveedores críticos.

XyberOne Supply Chain Monitor (SCM) permite identificar riesgos, filtraciones, vulnerabilidades y amenazas asociadas a terceros desde una única plataforma, entregando el contexto necesario para tomar decisiones antes de que ocurra un incidente. Monitorea y gestiona el Ciber-Riesgo de proveedores críticos mediante inteligencia continua proveniente de Surface Web, Deep y Dark Web.

Obtén visibilidad sobre exposiciones, filtraciones, amenazas activas y riesgos asociados a terceros antes de que impacten a tu organización.

¿Qué es y para qué sirve el XyberOne RCC?

+

Centraliza el CAOS, Controla el RIESGO!

Centraliza vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento para identificar, priorizar y reducir los riesgos que realmente pueden afectar la continuidad de tu negocio.

XyberOne RCC (Risk Command Center) es una plataforma de gestión centralizada del ciber-riesgo que consolida vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento en una única consola.

Su objetivo es entregar una visión integral del riesgo organizacional, transformando información dispersa en inteligencia accionable para priorizar esfuerzos, reducir la exposición y mejorar continuamente la postura de seguridad de la organización.

¿Qué es y para qué sirve el Monitoreo de Dominios?

+

El Monitoreo de Dominios es un servicio de ciberseguridad que vigila en forma continua tus dominios y todo lo que se parezca a ellos para detectar señales tempranas de suplantación, phishing y abuso de marca.

Sirve para:

  • Detectar dominios parecidos (typosquatting, homoglyphs, TLDs distintos) usados para engañar a usuarios.

  • Identificar sitios clonados que imitan tu web, login, pagos o portales (phishing).

  • Monitorear cambios de DNS (MX, SPF, DKIM, DMARC, A/AAAA, NS) que puedan habilitar fraude o desvío de correo.

  • Detectar certificados TLS/SSL emitidos para dominios sospechosos (señal típica de campañas de phishing).

  • Alertar sobre infraestructura maliciosa asociada (IPs, hosting, patrones repetidos) y priorizar por riesgo.

  • Apoyar acciones de takedown y bloqueo (registradores, hosting, listas de denegación, gateways de correo).

En simple: te permite ver y cortar rápido los intentos de suplantación digital antes de que afecten a clientes, pacientes, usuarios o colaboradores, y reduce fraude, pérdida de confianza y riesgo reputacional.

¿Qué es y para qué sirve el Monitoreo Darkweb?

+

El Monitoreo de Dark Web es un servicio de ciberinteligencia que busca y vigila de forma continua en foros clandestinos, marketplaces, sitios de leaks y comunidades cerradas donde se publican, venden o comparten datos robados.

Sirve para:

  • Detectar filtraciones asociadas a tu organización (bases de datos, documentos, correos, PII).

  • Encontrar credenciales comprometidas (usuarios/contraseñas) antes de que se usen en accesos no autorizados.

  • Identificar venta de accesos a sistemas (VPN, RDP, correo, SSO, paneles).

  • Anticipar extorsión/ransomware (menciones, “samples”, anuncios de leak).

  • Proteger marca y clientes: señales de phishing, suplantación, fraude.

  • Entregar alertas y evidencia para investigación y respuesta a incidentes.

En simple: te da visibilidad de lo que pasa fuera de tu perímetro, donde normalmente aparece la información robada antes de que el ataque escale o se haga público.

¿Qué es y para qué sirve el Servicio CTI?

+

El servicio de CTI (Cyber Threat Intelligence) es la capacidad de buscar, analizar y transformar información sobre ciberamenazas en decisiones concretas para reducir riesgo. Sirve para anticiparse: entender quién te puede atacar, cómo lo haría, qué señales dejaría y qué debes reforzar antes de que pase.

  • Para qué sirve CTI (en la práctica)
  • Detectar amenazas relevantes para tu negocio (ransomware, fraude, APT, hacktivismo) y priorizar lo que realmente te afecta.
  • Alertar temprano sobre campañas activas, vulnerabilidades explotadas y señales de ataque dirigidas a tu industria.
  • Monitorear exposición externa: credenciales filtradas, leaks, suplantación de marca, dominios falsos, deep/dark web.
  • Mejorar la defensa: entregar IoCs, TTPs y recomendaciones para SIEM/EDR/SOC (reglas, playbooks, hardening).
  • Apoyar respuesta a incidentes: atribución probable, alcance, riesgos secundarios, y evidencia externa.
  • Reducir fraude y daño reputacional: detectar phishing, impersonación, venta de datos y accesos.

 

¿Qué entrega normalmente?

  • Alertas (críticas en tiempo real) + reportes (semanales/mensuales) con riesgo, impacto y acciones.
  • IoCs (IPs, dominios, URLs, hashes) y TTPs (MITRE ATT&CK) para detección.
  • Recomendaciones accionables priorizadas por criticidad.

En una frase: CTI convierte ruido del mundo criminal en inteligencia accionable para prevenir, detectar y responder mejor.

¿Qué es y para qué sirve un CyberSOC?

+

Un CyberSOC (Cyber Security Operations Center) es un centro especializado que monitorea, detecta y responde a amenazas de ciberseguridad de forma continua (24×7). Su función es proteger los activos digitales de una organización mediante el análisis de eventos, correlación de alertas y gestión estructurada de incidentes.

Sirve para identificar ataques en tiempo real, reducir el impacto de incidentes, cumplir con normativas y fortalecer la postura de seguridad del negocio. En simple: es el equipo y la tecnología que vigilan tu infraestructura digital para que tu operación no se detenga frente a ciberamenazas.

¿Para que sirve el Pentesting?

+

El pentesting o Test de penetración, en español) es una técnica de ciberseguridad que consistente en atacar entornos informáticos con la intención de descubrir vulnerabilidades en los mismos, con el objetivo de reunir la información necesaria para poder prevenir en el futuro ataques externos hacia esos mismos …

¿Qué es y para qué la Seguridad en el Desarrollo Ágil?

+

El Servicio de Seguridad en Ciclo de Desarrollo es un enfoque integral que garantiza la protección de los proyectos de software desde su fase inicial de diseño hasta su implementación final. Esto implica integrar medidas de seguridad en cada etapa del proceso de desarrollo, desde la planificación hasta la entrega del producto. La importancia de este servicio radica en varios aspectos:

  1. Protección temprana contra amenazas: Al abordar la seguridad desde el principio del ciclo de desarrollo, se pueden identificar y mitigar riesgos de seguridad antes de que se conviertan en problemas costosos o críticos en etapas posteriores del proyecto.
  2. Reducción de costos y tiempo: Corregir problemas de seguridad durante las etapas iniciales del desarrollo es más económico y rápido que hacerlo después de que el producto esté en producción. Esto puede ayudar a evitar retrasos en el lanzamiento del producto y ahorros significativos en costos asociados con la corrección de brechas de seguridad.
  3. Cumplimiento normativo: Muchas regulaciones y estándares de la industria requieren que los productos de software cumplan con ciertos requisitos de seguridad y protección de datos. Integrar la seguridad en el ciclo de desarrollo ayuda a garantizar el cumplimiento de estas regulaciones desde el principio, evitando posibles multas y sanciones legales.
  4. Confianza del cliente: La seguridad de los datos y la protección de la privacidad son preocupaciones importantes para los clientes. Al demostrar un compromiso con la seguridad a lo largo de todo el ciclo de desarrollo, las empresas pueden construir y mantener la confianza del cliente en sus productos y servicios.

En resumen, el Servicio de Seguridad en Ciclo de Desarrollo es esencial para garantizar que los productos de software sean seguros, confiables y cumplan con los estándares de seguridad y privacidad, lo que resulta en beneficios tanto para la empresa como para sus clientes.

¿Qué es el Phishing Ético?

+

El Phishing Ético es una servicio que consiste en realizar actividades de Ingeniería Social con propósitos legítimos y éticos, generalmente como parte de una Campaña de Concientización, Evaluación de Seguridad, Prueba de un Pentesting o Red Team.

Para más información ingresa aquí: https://www.xpoint.cl/phishing-etico/

¿Qué es un Red Team en Ciberseguridad?

+

Un Red Team en ciberseguridad es un grupo de profesionales que simulan ser adversarios externos para evaluar la seguridad de un sistema o red. Utilizan tácticas similares a las de ciberdelincuentes reales, llevan a cabo pruebas de penetración, analizan riesgos y proporcionan recomendaciones para mejorar la seguridad. Su enfoque proactivo ayuda a las organizaciones a identificar y abordar vulnerabilidades, fortaleciendo así sus defensas contra amenazas potenciales.

¿Qué es la Gestión de Vulnerabilidades?

+

La gestión de vulnerabilidades es un proceso integral que se centra en identificar, evaluar y abordar las debilidades en la seguridad de un sistema o red. Este proceso sigue varios pasos clave:

  1. Identificación de Vulnerabilidades
  2. Evaluación de Riesgos
  3. Priorización
  4. Mitigación y Solución
  5. Seguimiento Continuo
  6. Comunicación y Documentación
  7. Formación y Concienciación

La gestión de vulnerabilidades es esencial para mantener la seguridad de la información en un entorno digital en constante cambio, minimizando el riesgo de explotación y fortaleciendo las defensas contra posibles amenazas.

¿Tienes dudas?, contáctanos