El susurro de las fiestas: Shai-Hulud 3.0
29 de diciembre de 2025
0 minutos de lecturaTradicionalmente, el periodo de fin de año y las fiestas es una época de congelamiento de código y guardias tranquilas; sin embargo, también es una ventana ideal para los atacantes oportunistas. A los actores de amenazas les encantan las fiestas: saben que, cuando los equipos de desarrollo están fuera de la oficina y los tiempos de respuesta se alargan de forma natural, se abre una pequeña ventana para probar nuevos exploits sin que se detecten de inmediato.
Recientemente, un investigador de seguridad descubrió una nueva variante contenida de Shai-Hulud, llamada "The Golden Path" (v3.0). Esta versión presenta mejoras técnicas diseñadas para superar los métodos de detección actuales. Aunque no se trata de un brote generalizado, parece ser una actualización técnica que señala mejoras continuas por parte de los actores de amenazas.
Por ahora, los informes se limitan a un solo paquete, lo que sugiere una posible fase de prueba en lugar de una campaña activa. Esto es lo que sabemos sobre esta nueva iteración y por qué la estamos vigilando de cerca.
Informes sobre la nueva variante
El 29 de diciembre de 2025, un investigador identificó malware incrustado en el paquete npm @vietmoney/react-big-calendar (versión 0.26.2). Considera que se trata de una evolución directa de la línea Shai-Hulud, no de una imitación; el análisis sugiere que el código se volvió a ofuscar a partir de la fuente, en lugar de modificarse directamente. Aunque comparte el mismo ADN central, la lógica interna se ha refinado para ofrecer mayor resiliencia y compatibilidad multiplataforma.
Las versiones anteriores de Shai-Hulud se propagaban rápidamente y se enfocaban en expandirse con velocidad. En cambio, esta variante parece estar cambiando el enfoque hacia perfeccionar el sigilo, con énfasis en el refinamiento técnico y la estabilidad multiplataforma. Esta versión funciona como un "parche" para el malware y aborda específicamente problemas de compatibilidad anteriores con Windows y el entorno de ejecución Bun.
Detalles técnicos clave:
Exfiltración dirigida: Según el código, se pretendía exfiltrar datos a repositorios de GitHub con la descripción: "Goldox-T3chs: Only Happy Girl".
Mejoras de sigilo: El código incluye una gestión de errores mejorada, diseñada para evadir las herramientas de análisis de seguridad.
Alcance limitado: Por ahora, solo se confirmó el compromiso de un paquete npm, lo que sugiere que se está probando su estabilidad en lugar de buscar una infección masiva inmediata.
¿Por qué ahora?
Es probable que la aparición de esta variante no sea casual. Los atacantes aprovechan dos vulnerabilidades principales que no tienen nada que ver con el código:
El factor de las "vacaciones": Con los responsables de tomar decisiones de vacaciones y los equipos de respuesta a incidentes operando con capacidad reducida, los atacantes buscan implementar y perfeccionar su código con un riesgo mucho menor de detección en tiempo real.
La transición de seguridad: El ecosistema npm está avanzando hacia la "publicación confiable" como estándar. En estos casos, es común que los atacantes aprovechen el "último momento", cuando las medidas de seguridad aún son laxas, para maximizar su alcance antes de que se apliquen controles más estrictos. Aunque este mes se implementaron algunas actualizaciones, entre ellas la migración de npm a la autenticación basada en sesiones y la administración de tokens de CLI.
Vigilancia, no pánico
Aunque el descubrimiento de cualquier nueva variante merece atención, es fundamental actuar con vigilancia y no con pánico. Por ahora, no hay pruebas de una campaña de infección generalizada; más bien, estamos viendo los movimientos inciertos de un actor probablemente sofisticado que se prepara para operaciones futuras.
Nuestra estrategia se basa en tomar decisiones activas y fundamentadas. Es muy probable que el actor de amenazas esté monitoreando estos mismos informes y que cambie su comportamiento, quizá modificando el calendario de implementación o alterando las firmas de los archivos para evadir la detección actual. Como el adversario reacciona a nuestras acciones, nuestra mejor defensa no es alarmarnos, sino mantener una postura constante y proactiva, asumiendo que los indicadores de compromiso (IoC) cambiarán.
Acciones recomendadas
En lugar de depender del análisis activo de nombres de archivo específicos que podrían cambiar mañana, recomendamos que los equipos verifiquen sus protecciones estructurales para neutralizar los principales vectores de infección de la amenaza. Este enfoque de "seguridad predeterminada" ofrece una capa de protección que se mantiene incluso si el actor actualiza sus firmas técnicas.
Deshabilita los scripts del ciclo de vida: Los principales vectores de ejecución de esta cepa son los hooks
postinstallypreinstall. Fortalecer tu entorno configurandoignore-scripts=trueen tu archivo.npmrco ejecutando las instalaciones con la opción--ignore-scriptsimpide que se ejecute código arbitrario durante la instalación.Exige instalaciones solo con el archivo de bloqueo: En los pipelines de CI/CD, usa siempre
npm cien lugar denpm install. Así, el entorno solo usa las versiones exactas fijadas en el archivo de bloqueo y se evita que la resolución de la versión "latest" incorpore por accidente una actualización comprometida.Implementa un periodo de espera: Si tu administrador de paquetes lo admite (como
pnpmconminimumReleaseAge), considera retrasar entre 24 y 48 horas la adopción de nuevas versiones de paquetes. La mayoría de los paquetes npm maliciosos se identifican y eliminan pocas horas después de su publicación.Audita el tráfico de salida: Como esta variante depende de la exfiltración de datos a repositorios externos de GitHub, restringir el acceso de red de los servidores de compilación a dominios conocidos y confiables puede interrumpir la cadena de exfiltración.
Si esta fase de prueba indica un cambio hacia una campaña más amplia o si el actor actualiza sus técnicas para evadir la detección actual, publicaremos una actualización de inmediato. Por ahora, el fortalecimiento estructural y la observación constante siguen siendo nuestras herramientas más eficaces.
Consulta Snyk Vulnerability DB
Datos confiables e información práctica para ayudarte a desarrollar software de forma segura.
