Malware Shai-Hulud: Un Riesgo en el Desarrollo de Software
Resumen de la Amenaza
- El malware Shai-Hulud se ha relacionado con aproximadamente 300 entradas de paquetes en npm y PyPI.
- Recientes incidentes vinculados al malware han sido reportados por OpenAI, Microsoft y Mistral AI.
- El malware ha explotado GitHub Actions y flujos de trabajo de publicación de software confiables.
Detalles del Malware Shai-Hulud
Una campaña de malware conocida como “Shai-Hulud” está propagándose a través de los canales de software utilizados por los desarrolladores para crear y distribuir código. Esto plantea nuevos interrogantes sobre la dependencia de sistemas automatizados que operan con escasa supervisión humana.
Los investigadores han rastreado la campaña Shai-Hulud a aproximadamente 320 entradas de paquetes en Node Package Manager (NPM) y PyPI, los principales repositorios en línea para descargar y compartir paquetes de software de JavaScript y Python. Estos paquetes afectados representan más de 518 millones de descargas mensuales.
Jeff Williams, CTO de Contrast Security, mencionó: “Shai-Hulud es significativo porque expone un problema que no podemos solucionar completamente: el software moderno se construye al ejecutar código de otras personas. Si ejecutas una biblioteca maliciosa, puede hacer casi cualquier cosa que tú puedas hacer.”
Las Implicaciones de la Inteligencia Artificial
Williams comparó el malware Shai-Hulud con convertir un ordenador en un agente doble, señalando que “si un atacante compromete un paquete obscurecido, no solo obtiene acceso a ese paquete, sino a todos los proyectos downstream que confían en él”. Esto permite a los atacantes recopilar más tokens y repetir el ciclo de daño.
Incidentes Recientes
A principios de este mes, Microsoft Threat Intelligence reveló que atacantes insertaron código malicioso en un paquete de software de Mistral AI distribuido a través de PyPI. Este malware descargó un archivo adicional diseñado para parecerse a la popular biblioteca Transformers de Hugging Face, integrándose en entornos de desarrollo de machine learning.
Mistral confirmó que un dispositivo de desarrollo afectado participó en el incidente, pero no hubo indicios de que su infraestructura estuviera comprometida.
Dos días después, OpenAI confirmó que el malware relacionado infectó dos dispositivos de empleados, permitiendo a los atacantes acceder a un número limitado de repositorios internos de código. Aseguraron no haber encontrado evidencia de que los datos de clientes, sistemas de producción o propiedad intelectual fueran comprometidos.
Origen y Evolución del Malware
Nombrado por los gigantes gusanos de arena en “Dune” de Frank Herbert, los investigadores rastrearon versiones previas del malware hasta septiembre de 2025 y a un grupo de cibercriminales llamado TeamPCP. Sin embargo, la campaña ganó atención tras un ataque significativo el 11 de mayo, dirigido a TanStack, un marco de JavaScript de código abierto ampliamente utilizado.
Shai-Hulud es un ejemplo creciente de ataque a la cadena de suministro donde los hackers comprometen herramientas de software confiables ya usadas por otras empresas. En lugar de atacar a las víctimas directamente, utilizan estos sistemas de confianza para propagar código malicioso.
El Impacto de los Ataques a la Cadena de Suministro
De acuerdo con los investigadores, estos ataques contaminan las cachés de construcción compartidas. Como resultado, las futuras versiones de software pueden incluir código malicioso sin ser detectadas, ya que provienen de fuentes confiables y pasan verificaciones de seguridad.
Recientemente, OX Security informó que nuevos paquetes maliciosos imitando el malware original estaban robando credenciales de nube y billeteras criptográficas, además de claves SSH y variables de entorno. Algunos intentos también buscaban convertir máquinas infectadas en botnets de DDoS.
La creciente dependencia de plataformas automatizadas como GitHub Actions por parte de los desarrolladores hace que estos ataques sean aún más preocupantes. Joris Van De Vis, Director de Investigación de Seguridad en SecurityBridge, advirtió sobre el riesgo que representan los ataques a la automatización de software confiable.
Últimas Noticias
Recibe cada día las historias más importantes, además de características originales, un podcast, videos y más a través de nuestro boletín informativo.
Descargo de responsabilidad: Los puntos de vista y opiniones expresadas en este artículo pertenecen a su autor y no necesariamente reflejan aquellas de CriptoPasion. La opinión del autor es a título informativo y en ninguna circunstancia constituye una recomendación de inversión ni asesoría financiera.
















