El ataque a la cadena de suministro de Axios socava la confianza en npm.

| 31, 2026 de marzo
El logotipo del cliente HTTP Axios, que es simplemente la palabra "AXIOS" escrita en color púrpura.

Los investigadores descubrieron que las versiones comprometidas de Axios instalaban un troyano de acceso remoto.

Axios es un cliente HTTP basado en promesas para Node.js, básicamente una herramienta auxiliar que los desarrolladores utilizan internamente para que las aplicaciones se comuniquen con internet. Por ejemplo, Axios facilita y hace más fiables las solicitudes como "obtener mis mensajes del servidor" o "enviar este formulario al sitio web", evitando que los programadores tengan que escribir gran cantidad de código de red de bajo nivel.

Dado que funciona tanto en el navegador como en servidores (Node.js), muchos proyectos modernos basados ​​en JavaScript lo incluyen como un componente básico estándar. Incluso si nunca instalas Axios, podrías encontrarte con él indirectamente cuando:

  • Utiliza aplicaciones web creadas con frameworks como React, Vue o Angular.
  • Utilice aplicaciones móviles o aplicaciones de escritorio desarrolladas con tecnologías web como Electron, React Native y otras.
  • Visite herramientas de software como servicio (SaaS) más pequeñas, paneles de administración o servicios autohospedados creados por desarrolladores que eligieron Axios.

Podríamos compararlo con la fontanería de nuestra casa. Normalmente no nos fijamos en las tuberías, pero son las que llevan el agua hasta donde abrimos el grifo. Y no necesitamos saber dónde están hasta que se produce una fuga.

¿Qué pasó?

Utilizando credenciales comprometidas de un responsable principal de Axios, un atacante publicó paquetes infectados en npm: axios@1.14.1 y axios@0.30.4. Las versiones maliciosas inyectan una nueva dependencia, plain-crypto-js@4.2.1, que nunca se importa en ninguna parte del código fuente de axios. 

En conjunto, los dos paquetes afectados alcanzan hasta 100 millones de descargas semanales en npm, lo que significa que tienen un enorme impacto en aplicaciones web, servicios y procesos de desarrollo.

Es importante tener en cuenta que la versión de Axios afectada no aparece en las etiquetas oficiales de GitHub del proyecto. Esto significa que las personas y los proyectos afectados son desarrolladores y entornos que ejecutaron npm install que se resolvió en:

  • axios@1.14.1 o axios@0.30.4, o
  • la dependencia plain-crypto-js@4.2.1.

Cualquier flujo de trabajo que haya instalado una de esas versiones con scripts habilitados puede haber expuesto todos los secretos inyectados (claves de nube, claves de despliegue de repositorio, tokens de npm, etc.) a un atacante interactivo, porque el script postinstalación (node ​​setup.js) que se ejecuta automáticamente en npm install descargó un dropper ofuscado que recupera una carga útil RAT específica de la plataforma para macOS, Windows o Linux.

Si eres desarrollador y utilizas Axios, considera que cualquier máquina que haya instalado versiones maliciosas podría estar totalmente comprometida y rota las claves de acceso. El atacante podría haber obtenido acceso al repositorio, claves de firma, claves API u otras claves que podrían usarse para introducir puertas traseras en futuras versiones o atacar tu sistema y a tus usuarios.

Los usuarios que utilicen aplicaciones creadas con Axios no tienen motivos directos para preocuparse. Si simplemente cargan su aplicación en un navegador, no están ejecutando directamente este RAT a través de Axios. La ruta de infección se produce durante la instalación/compilación, no durante la ejecución de la aplicación.

Indicadores de Compromiso (IOC)

Como señalaron los investigadores, el programa malicioso que se descarga limpia después de sí mismo:

Cualquier análisis posterior a la infección del archivo node_modules/plain-crypto-js/package.json mostrará un manifiesto completamente limpio. No hay ningún script de postinstalación, ningún archivo setup.js ni ninguna indicación de que se haya instalado algún software malicioso. Ejecutar npm audit o revisar manualmente el directorio de paquetes instalados no revelará la vulnerabilidad.

Entonces, lo que puedes buscar son estos COI:

Dominio: sfrclak[.]com

Dirección IP: 142.11.206.73

(ambos bloqueados por Malwarebytes productos)

Archivos:

  • macOS: /Library/Caches/com.apple.act.mond
  • Linux: /tmp/ld.py 
  • Windows : %PROGRAMDATA%\wt y %TEMP%\6202033.vbs/.ps1 que solo existen brevemente durante la ejecución

Paquetes npm maliciosos:

axios@1.14.1 suma de verificación sha-256: 2553649f2322049666871cea80a5d0d6adc700ca

axios@0.30.4 suma de comprobación sha-256: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71

plain-crypto-js@4.2.1 suma de verificación sha-256: 07d889e2dadce6f3910dcbc253317d28ca61c766


Desde denunciar las amenazas hasta eliminarlas.

Los riesgos de ciberseguridad nunca deberían trascender un simple titular. Mantén tus dispositivos protegidos contra amenazas descargando Malwarebytes hoy mismo .

Sobre el autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue Microsoft MVP en seguridad para el consumidor durante 12 años consecutivos. Habla cuatro idiomas. Desprende un aroma a caoba noble y libros encuadernados en cuero.