✨︎ Resumen (TL;DR):
- Amazon Threat Intelligence vinculó typo-crypto, debug, chalk y axios con un mismo actor ligado a Corea del Norte.
- axios supera los 100 millones de descargas semanales y el ataque de septiembre de 2025 alcanzó cerca de 1 de cada 10 entornos de nube en unas dos horas, según Wiz Research.
- Amazon califica la atribución como de confianza media; Aikido, la firma que detectó el caso de septiembre, dice que el vínculo ya era conocido.
Amazon Threat Intelligence vinculó el compromiso de cuatro paquetes de npm, typo-crypto, debug, chalk y axios, con un mismo actor ligado a Corea del Norte. Su investigación, publicada el 29 de julio de 2026 y firmada por CJ Moses, director de seguridad de Amazon Integrated Security, ubica la actividad entre marzo de 2025 y marzo de 2026, pero le asigna confianza media. El interés está en el alcance: axios supera los 100 millones de descargas semanales y el ataque de septiembre de 2025 llegó a cerca de 1 de cada 10 entornos de nube en unas dos horas, según Wiz Research.
Según el informe, las 3 campañas empezaron con ingeniería social contra un mantenedor de confianza. Después, los atacantes publicaron una actualización envenenada desde una cuenta legítima. Las organizaciones que descargaban automáticamente la última versión recibían el paquete comprometido.
Amazon identifica al actor con los alias SAPPHIRE SLEET, STARDUST CHOLLIMA, BlueNoroff, CageyChameleon y Alluring Pisces. La compañía presenta la conexión con Corea del Norte como una atribución de confianza media.

La cronología: 3 campañas y 4 paquetes
Amazon ordena los incidentes en 3 campañas, aunque el recuento llega a 4 paquetes:
- Marzo de 2025, typo-crypto. Un paquete menor incluía un archivo troyanizado,
core.js, que imitaba a la librería legítimacore-js. Registró pocas descargas y Amazon lo interpreta como un banco de pruebas. Amazon Inspector lo reportó a la base de datos Open Source Vulnerabilities, bajo el identificador MAL-2026-3400. - Septiembre de 2025, debug y chalk. Ambos formaron parte del incidente que alcanzó al menos 18 paquetes, con más de 2,000 millones de descargas semanales en conjunto. Durante 10 meses, el expediente público describió ese caso como un robo de criptomonedas y nada más.
- Marzo de 2026, axios. El paquete es el cliente HTTP más popular de npm y aparece en el árbol de dependencias de buena parte de las aplicaciones web modernas.
Amazon interpreta el patrón como un ataque de motivación puramente financiera. Comprometer una dependencia muy usada abre miles de entornos dependientes al mismo tiempo, una operación más eficiente que perseguir a cada empresa por separado.
El equipo llegó a typo-crypto por casualidad. Mientras investigaba el caso de axios, siguió un dominio registrado en 2025 que apareció durante esa investigación.
En axios, la brecha estuvo en el mantenedor
El post-mortem que publicaron los propios mantenedores de axios y que reportó BleepingComputer muestra que el ataque no necesitó una vulnerabilidad de software. Los atacantes suplantaron a una empresa real, clonaron su marca y la imagen de sus fundadores, y añadieron al mantenedor principal, Jason Saayman, a un espacio falso de Slack.
El espacio tenía canales activos, publicaciones fabricadas y perfiles falsos de empleados y de otros mantenedores de código abierto. Después llegó una junta por Microsoft Teams. Durante la llamada apareció un error técnico que pedía instalar una actualización para corregirlo.
La actualización llevaba un troyano de acceso remoto. Con él, los atacantes obtuvieron las credenciales de npm del proyecto. Como trabajaron sobre sesiones ya autenticadas, la verificación en dos pasos no detuvo la publicación.
Con esas credenciales publicaron las versiones 1.14.1 y 0.30.4. Ambas inyectaban la dependencia plain-crypto-js, que llevaba un troyano para Windows, macOS y Linux. Los atacantes dejaron las versiones disponibles cerca de 3 horas. El ataque no tocó el código fuente de axios.
Otros mantenedores de proyectos populares recibieron el mismo guion. Pelle Wessman, quien mantiene varios proyectos de código abierto, entre ellos Mocha, rechazó instalar la aplicación. Después intentaron convencerlo de ejecutar un comando en la terminal.
“Cuando me negué, desaparecieron y borraron todas las conversaciones”, escribió Pelle Wessman.
La atribución llega tarde y deja preguntas abiertas
Amazon presenta el hallazgo como la primera vinculación pública de estos compromisos con ese actor. El reporte apareció 10 meses después del episodio de septiembre de 2025, el caso de mayor alcance descrito en la investigación.
The Hacker News encontró que Amazon enumera tácticas compartidas, como paquetes troyanizados, ganchos que se ejecutan al instalar y reutilización de código. También menciona indicadores de mando y control que se solapan. Sin embargo, el informe no detalla qué evidencia conecta cada incidente específico con el mismo actor.
El vacío pesa especialmente en debug y chalk. Aikido y Wiz habían documentado un interceptor que corría en el navegador y reescribía las direcciones de las transacciones antes de que el usuario las firmara. Ese código no dejaba persistencia en la computadora y no dependía del gancho de instalación que sí utilizó axios.
El contraste temporal también es marcado. Las atribuciones sobre axios llegaron en 2 días: Google lo vinculó con UNC1069 por un backdoor y por infraestructura observada antes; Microsoft lo atribuyó a Sapphire Sleet. Microsoft aclaró que ese nombre se solapa con UNC1069, STARDUST CHOLLIMA, BlueNoroff, Alluring Pisces, CageyChameleon y CryptoCore. Las otras dos atribuciones tardaron 10 y 16 meses.
Aikido, la firma que detectó el ataque de septiembre de 2025, respondió a The Hacker News que lleva tiempo señalando el vínculo con Corea del Norte en publicaciones, charlas y pódcast. También sostuvo que, dentro de la comunidad de seguridad de la cadena de suministro, esa relación ya se daba por conocida.
El tamaño del botín pone el episodio en otra escala. Socket calculó entonces que las billeteras de los atacantes habían reunido unos 600 dólares.
Hay además un detalle del registro de npm. Según una revisión propia de The Hacker News, typo-crypto seguía publicado e instalable el 30 de julio. Solo tenía una versión, creada y publicada con 204 milisegundos de diferencia el 31 de marzo de 2025.
La cuenta que publicó el paquete no coincidía con el autor declarado y la descripción copiaba el texto de otra librería. Ese expediente apunta más a un paquete creado para suplantar a otro desde el primer día que a un proyecto cuyo mantenedor fue comprometido. La lectura difiere de la descripción que Amazon hace de sus tres campañas.
npm cerró la automatización, no la entrada humana
El 8 de julio de 2026, npm liberó la versión 12 con los scripts de ciclo de vida de las dependencias desactivados por defecto. El cambio bloquea la vía automática que aprovechó el caso de axios.
El 28 de julio, npm comenzó a escanear en busca de malware los paquetes recién publicados, antes de que pudieran instalarse. La revisión aplica a publicaciones nuevas, no a los paquetes que ya están en el registro.
Ninguna de las dos medidas corrige la suplantación, el engaño al mantenedor o el uso de una sesión autorizada. Tampoco cambia la respuesta técnica que se publicó en su momento para debug y chalk.
“Ni el bloqueo de scripts de instalación ni OIDC cierran esa vía de entrada”, escribió Sarah Gooding, de Socket, al revisar la nueva versión de npm.
La IA borra las señales fáciles de detectar
Amazon también advierte que la detección tradicional pierde eficacia. Antes, los paquetes maliciosos solían delatarse por su inglés roto, documentación pobre o funciones copiadas de un caso a otro. La IA generativa permite fabricar historiales de commits e identidades de mantenedores capaces de resistir una revisión.
Slopsquatting es una técnica que consiste en registrar nombres de paquetes que no existen y que un asistente de IA inventó al recomendar dependencias. Si alguien sigue esa recomendación, puede descargar malware sin haber escrito mal el nombre.
La otra vía apunta a las herramientas de defensa. Amazon anticipa que los paquetes maliciosos llevarán instrucciones ocultas en comentarios, archivos README o pruebas, redactadas para convencer a un revisor automático de que marque como seguro lo que no lo es.
El riesgo crece conforme más equipos delegan la instalación de dependencias a agentes que revisan poco. En junio, Microsoft deshabilitó 73 repositorios de GitHub por malware dirigido a agentes de IA.
Amazon dice que está ampliando la cobertura de Amazon Inspector, compartiendo indicadores con GuardDuty y trabajando con la Open Source Security Foundation. En 2026, la compañía se sumó junto con la Linux Foundation y otras empresas a Akrites, una iniciativa para defender software abierto crítico de ataques potenciados por IA, con 12.5 millones de dólares aportados en conjunto.
Los cuatro compromisos comparten un punto que ninguna de esas herramientas resuelve todavía: no necesitaron una falla en el código. Bastó con convencer a la persona que tenía permiso para publicar.
Con la atribución todavía en confianza media y un expediente de typo-crypto que no encaja por completo con el patrón descrito por Amazon, el debate sobre los alias seguirá abierto. El punto técnico, en cambio, está en la identidad que publica. Mientras una videollamada con un error inventado pueda entregar credenciales de npm, esa seguirá siendo la puerta común de estos ataques.
