Skip to main content

Incidente en la cadena de suministro de npm: SHA1-Hulud

Escrito por
feature snyk supply chain purple

24 de noviembre de 2025

0 minutos de lectura

El 24 de noviembre de 2025, identificamos un nuevo ataque a la cadena de suministro en el ecosistema de npm, denominado SHA1-Hulud. Creemos que se trata de una segunda ola del ataque Shai-Hulud, ocurrido en septiembre de 2025.

Snyk continuará monitoreando este incidente activo hasta que se resuelva. Publicaremos las actualizaciones sobre el incidente en nuestro centro de confianza.

¿Qué es?

La vulnerabilidad SHA1-Hulud es un gusano capaz de infiltrarse y ejecutar acciones controladas por atacantes en las máquinas afectadas. Al momento de publicar este artículo, Snyk identificó más de 600 paquetes distintos de npm afectados, incluidos paquetes populares de Zapier, Posthog y Postman. Esperamos que esta cifra aumente con el tiempo a medida que se infecten y descubran más paquetes.

¿Cómo funciona?

El gusano SHA1-Hulud se propaga mediante paquetes de npm troyanizados que contienen scripts preinstall ocultos. Cuando un desarrollador o un sistema de CI instala uno de estos paquetes, el script se ejecuta automáticamente e implementa una carga útil que convierte la máquina comprometida en un ejecutor autohospedado de GitHub Actions controlado por un atacante. A partir de ahí, el gusano inyecta silenciosamente flujos de trabajo maliciosos en los repositorios, lo que permite ejecutar comandos de forma remota y extraer automáticamente secretos de GitHub y npm. También busca credenciales de servicios en la nube de AWS, Azure y GCP en el sistema infectado, lo que podría permitir que el atacante comprometa un conjunto más amplio de objetivos, incluidos repositorios de código fuente, pipelines de CI/CD e infraestructura en la nube. Snyk también recibió informes de que datos confidenciales de usuarios de desarrolladores comprometidos se subieron a repositorios de GitHub.

¿Cómo responde Snyk a este incidente?

Snyk volverá a probar automáticamente todos los activos monitoreados de nuestros clientes para identificar a los afectados y les notificará de forma proactiva. También monitoreamos los paquetes afectados y actualizaremos nuestras bases de datos de vulnerabilidades y el Informe personalizado de incidentes de día cero a medida que evolucione la situación.

Publicaremos las actualizaciones sobre el incidente en nuestro centro de confianza.

Actualización

24 nov 2025 - 3:30 p. m. EST

A medida que seguimos investigando el gusano SHA1-Hulud, hemos observado algunas características interesantes.

Como mencionamos anteriormente, el gusano intenta recolectar credenciales del desarrollador o del sistema de CI/CD para acceder a otros repositorios y propagarse. Si no logra recolectar credenciales, Sha1-Hulud intensifica el ataque e intenta escapar del contenedor y elevar privilegios para acceder directamente al host. Algunas variantes incluso actúan como limpiadores y, como último recurso destructivo, eliminan el directorio de inicio del usuario. La capacidad del gusano para propagarse automáticamente mediante instalaciones de paquetes, pipelines de CI y entornos en la nube lo convierte en una amenaza particularmente peligrosa para la cadena de suministro: cada nueva víctima se transforma en una plataforma para seguir propagando la infección.

En comparación con Shai-Hulud

La campaña original de Shai Hulud fue uno de los primeros gusanos a gran escala de la cadena de suministro de npm que se propagó mediante paquetes maliciosos con scripts de ciclo de vida ocultos. Infectó a desarrolladores y sistemas de CI, intentó robar secretos de GitHub y se propagó mediante flujos de trabajo automatizados. En muchos sentidos, sentó las bases: abusar del hook preinstall de npm, comprometer repositorios de GitHub y avanzar hacia entornos en la nube mediante credenciales robadas.

SHA1-Hulud es, en esencia, la siguiente generación, más avanzada de esa idea. Utiliza el mismo vector de infección principal —paquetes de npm troyanizados con scripts de ejecución automática—, pero amplía significativamente el alcance del ataque. Usa flujos de trabajo de GitHub más avanzados para persistir y extraer secretos, se propaga más rápido al convertir las máquinas comprometidas en ejecutores de CI no autorizados, apunta a credenciales de los principales proveedores de servicios en la nube e incluso incluye un comportamiento destructivo como último recurso que puede borrar el directorio de inicio del usuario. En resumen, Sha1-Hulud se basa en las técnicas del Shai Hulud original, pero las convierte en un gusano más amplio, automatizado y dañino.

¿Qué sigue?

Está surgiendo un patrón: algunas técnicas habituales para ocultar malware binario se están usando para que estos nuevos ataques a la cadena de suministro de software sean más evasivos, difíciles de detener y peligrosos.

Consulta nuestra lista completa de paquetes de npm afectados por el incidente de la cadena de suministro de npm SHA1-Hulud para determinar si tus proyectos están afectados.

Consulta Snyk Vulnerability DB

Datos confiables e información práctica para ayudarte a desarrollar software de forma segura.