Skip to main content

Alerta: el ransomware LaughTilYouCry sabotea un paquete npm (con juegos de palabras)

Escrito por
feature april fools

1 de abril de 2022

0 minutos de lectura

En las primeras horas del 1 de abril de 2022, la versión 0.4.1 de faxios-complete, el popular paquete de npm que se usa para obtener datos de distintas API, sufrió una extraña brecha de seguridad. Los usuarios del cliente HTTP basado en promesas pronto descubrieron que el ransomware LaughTilYouCry había inundado sus discos duros con chistes de papá.

Detalles del sabotaje

Las primeras investigaciones indican que el ataque se originó en dependencias anidadas dentro de faxios-complete. Sin embargo, aún no están claros el origen exacto ni el funcionamiento interno del paquete malicioso dad-joke. El código parece ser poco más que un revoltijo de juegos de palabras que los investigadores intentan descifrar poco a poco. Se han encontrado varias frases recurrentes en múltiples discos duros, y se cree que están relacionadas con el origen de este paquete. Si encuentras alguno de los siguientes juegos de palabras en tu disco duro, contáctanos:

  • ¿Por qué se casan los melones? ¡Porque son melones de amor!

  • Pedí un pollo y un huevo en Amazon. Ya te contaré.

  • ¿Qué comen los velocistas antes de una carrera? ¡Nada, ayunan!

  • ¿Qué concierto cuesta solo 45 centavos? ¡50 Cent con Nickelback!

  • Ya no puedo llevar a mi perro al estanque porque los patos no dejan de atacarlo. Eso me pasa por comprar un perro de pura raza... de pan.

Con más de 17 millones de descargas por semana, este ataque a la cadena de suministro podría tener repercusiones de gran alcance. Por ahora, la única forma de pagar el rescate parece ser reírse de los chistes y juegos de palabras típicamente malos. Al igual que con la estafa de phishing pull-my-finger de hace unos años, negarse a reír bloquea cualquier intento de extraer el ransomware.

A medida que recibamos más detalles, te mantendremos al tanto a través del blog de Snyk, las redes sociales y la interfaz de la aplicación. Por ahora, los investigadores de seguridad recomiendan volver a la última versión conocida como segura de faxios-complete, 0.4.0.

Protege tus aplicaciones

La comunidad de desarrollo depende en gran medida del software de código abierto para crear y mantener sus aplicaciones. Aunque es un recurso increíble, es prácticamente imposible que quienes lo mantienen detecten todas las vulnerabilidades que pueden provocar un incidente o una brecha de seguridad.

Por suerte, el anuncio de hoy era solo una broma del Día de los Inocentes: tus discos duros están a salvo de la plaga de juegos de palabras terribles (al menos por ahora).

Sin embargo, los riesgos siguen siendo muy reales. Ya sea la biblioteca peacenotwar, que afectó a usuarios de node-ipc, o la vulnerabilidad generalizada Log4Shell, proteger tu aplicación contra el malware debe ser una prioridad.

Sin embargo, no tienes que enfrentar el desafío de mantener la seguridad por tu cuenta. Snyk ofrece actualizaciones integrales, precisas y oportunas sobre millones de vulnerabilidades de código abierto, lo que te permite rastrear paquetes potencialmente maliciosos y recibir las correcciones recomendadas lo antes posible. En conjunto, la inteligencia de seguridad líder en la industria de Snyk impulsa una plataforma que te ayuda a encontrar y corregir vulnerabilidades en tu código, dependencias de código abierto, contenedores e IaC, sin interrumpir tus flujos de trabajo de desarrollo actuales. Inicia una prueba gratis o agenda una demostración hoy y descubre cómo Snyk te ayuda a defenderte de las vulnerabilidades, reales o imaginarias.

Empieza con Capture the Flag

Aprende a resolver desafíos de Capture the Flag viendo nuestro taller virtual introductorio a pedido.