Cuando un gusano de la cadena de suministro se vuelve público: la explosión de clones de Shai‑Hulud en npm
En mayo de 2026, el grupo TeamPCP publicó el código del gusano de cadena de suministro Shai‑Hulud y lo acompañó con un concurso de BreachForums que ofrecía unos 1.000 dólares en Monero por comprometer paquetes de códi... Poco después comenzaron a aparecer paquetes npm maliciosos como “chalk tempalte”, que imitaban d...
En mayo de 2026, el grupo TeamPCP publicó el código del gusano de cadena de suministro Shai‑Hulud y lo acompañó con un concurso de BreachForums que ofrecía unos 1.000 dólares en Monero por comprometer paquetes de códi...
Poco después comenzaron a aparecer paquetes npm maliciosos como “chalk tempalte”, que imitaban dependencias legítimas y reutilizaban o clonaban el comportamiento del malware.
El gusano roba credenciales de desarrolladores y de proveedores cloud, extrae secretos y puede publicar automáticamente versiones comprometidas de otros paquetes si encuentra tokens de mantenedor.
Al liberar el código y gamificar los ataques, el grupo redujo la barrera de entrada para nuevos atacantes y multiplicó las campañas de malware en la cadena de suministro.
How did TeamPCP’s public release of the Shai-Hulud npm supply chain worm source code and its BreachForums contest lead to rapid copycat npmThe Shai‑Hulud campaign demonstrated how a single malicious package can propagate through the npm ecosystem and compromise developer infrastructure.
Prompt de IA
Create a landscape editorial hero image for this Studio Global article: How did TeamPCP’s public release of the Shai-Hulud npm supply chain worm source code and its BreachForums contest lead to rapid copycat npm. Article summary: TeamPCP turned Shai-Hulud from a campaign-specific worm into a reusable attack kit: it published alleged source code, then paired it with a BreachForums contest that rewarded package compromises, lowering the barrier for. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "The hacking group is encouraging miscreants to use the code in supply chain attacks, promising monetary rewards. **The infamous****TeamPCP** **hacking group that besieged the open" source context "TeamPCP Ups the Game, Releases Shai-Hulud Worm's ..." Reference image 2: visual subject "Property 1=Software supply chain security 1.
openai.com
El ecosistema de npm —el registro de paquetes más utilizado por desarrolladores JavaScript— funciona en gran medida gracias a la confianza. Miles de proyectos dependen de librerías mantenidas por personas que muchas veces no conocen personalmente.
La campaña Shai‑Hulud demostró lo frágil que puede ser ese modelo.
En mayo de 2026, el grupo de amenazas TeamPCP publicó el código fuente del gusano Shai‑Hulud y animó a otros actores a utilizarlo. Poco después empezaron a aparecer nuevos paquetes maliciosos en npm, algunos de ellos clones directos del malware original. El resultado: lo que empezó como una campaña concreta se convirtió rápidamente en un problema más amplio para todo el ecosistema de código abierto.
Cuando un malware se convierte en un “kit” reutilizable
Shai‑Hulud ya había sido utilizado en varios ataques contra npm y otros repositorios de software. Pero la situación cambió radicalmente cuando su código apareció publicado en internet en mayo de 2026, incluso en repositorios de GitHub con documentación que explicaba cómo utilizar el framework.
Studio Global AI
Continúe su investigación
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
¿Cuál es la respuesta corta a "Cuando un gusano de la cadena de suministro se vuelve público: la explosión de clones de Shai‑Hulud en npm"?
En mayo de 2026, el grupo TeamPCP publicó el código del gusano de cadena de suministro Shai‑Hulud y lo acompañó con un concurso de BreachForums que ofrecía unos 1.000 dólares en Monero por comprometer paquetes de códi...
¿Cuáles son los puntos clave a validar primero?
En mayo de 2026, el grupo TeamPCP publicó el código del gusano de cadena de suministro Shai‑Hulud y lo acompañó con un concurso de BreachForums que ofrecía unos 1.000 dólares en Monero por comprometer paquetes de códi... Poco después comenzaron a aparecer paquetes npm maliciosos como “chalk tempalte”, que imitaban dependencias legítimas y reutilizaban o clonaban el comportamiento del malware.
¿Qué debo hacer a continuación en la práctica?
El gusano roba credenciales de desarrolladores y de proveedores cloud, extrae secretos y puede publicar automáticamente versiones comprometidas de otros paquetes si encuentra tokens de mantenedor.
Investigadores de seguridad señalaron que esta publicación funcionaba como un plano listo para usar para futuros ataques a la cadena de suministro. En lugar de desarrollar malware desde cero o analizar campañas anteriores, otros actores podían reutilizar el mismo código y adaptarlo a nuevos objetivos.
En cuestión de días comenzaron a detectarse paquetes sospechosos en npm que imitaban el comportamiento de Shai‑Hulud.
Un concurso en BreachForums que incentivó los ataques
La situación se agravó cuando TeamPCP, junto con operadores del foro de hacking BreachForums, promocionó un concurso con un premio de aproximadamente 1.000 dólares en Monero para quien lograra comprometer el mayor número de paquetes de código abierto utilizando Shai‑Hulud.
Según los reportes, los participantes eran evaluados por la escala del compromiso, por ejemplo el número de descargas de los paquetes afectados. Esto empujaba a los atacantes a apuntar a bibliotecas muy utilizadas o a dependencias con grandes árboles de dependencias para maximizar el impacto.
Investigadores describieron la iniciativa como una forma de “gamificar” los ataques a la cadena de suministro, incentivando a múltiples actores a lanzar campañas al mismo tiempo usando la misma herramienta.
Los clones empiezan a aparecer en npm
Poco después de la liberación del código, investigadores detectaron nuevos paquetes maliciosos subidos a npm por actores imitadores. Un análisis identificó al menos cuatro paquetes sospechosos:
chalk-tempalte
@deadcode09284814/axios-util
axois-utils
color-style-utils
Al menos uno de ellos contenía un clon no ofuscado de Shai‑Hulud, mientras que otros incluían malware de robo de credenciales o funciones de botnet.
La rapidez con la que aparecieron demuestra cómo un framework de malware público puede propagarse rápidamente dentro de un ecosistema de desarrollo.
Typosquatting: el truco detrás de nombres como “chalk-tempalte”
La mayoría de los paquetes maliciosos detectados utilizaban una técnica conocida como typosquatting.
Consiste en publicar paquetes con nombres casi idénticos a los de dependencias legítimas, esperando que un desarrollador cometa un error tipográfico o no note la diferencia al instalar dependencias.
En este caso, por ejemplo:
chalk-tempalte imita el patrón de chalk-template
axois-utils se parece a paquetes relacionados con axios
Debido a que muchas instalaciones de npm se ejecutan automáticamente en pipelines de CI/CD o mediante dependencias indirectas, un simple error en el nombre puede ejecutar código malicioso durante la instalación.
Qué puede hacer el malware Shai‑Hulud
Shai‑Hulud no es solo un paquete malicioso típico. Funciona como un gusano de cadena de suministro capaz de propagarse por sí mismo.
Los análisis de seguridad atribuyen al malware capacidades como:
Robo de credenciales en entornos de desarrollo y runners de CI/CD
Extracción de tokens y secretos de proveedores cloud como AWS, GCP y Azure
Exfiltración de datos sensibles a repositorios de GitHub controlados por atacantes
Inserción de puertas traseras en otros paquetes si encuentra tokens de publicación de mantenedores
En incidentes anteriores, el malware podía incluso publicar automáticamente versiones comprometidas de cualquier paquete npm accesible mediante un token robado, permitiendo que el gusano se expandiera por el ecosistema sin necesidad de un servidor central de control.
Por qué esto representa una nueva escalada en la cadena de suministro
Shai‑Hulud ya era notable por su comportamiento tipo gusano y por centrarse en infraestructura de desarrollo en lugar de usuarios finales.
Pero dos factores lo llevaron a un nuevo nivel de riesgo:
1. La publicación del framework de ataque
Al liberar el código, Shai‑Hulud dejó de ser una campaña puntual y pasó a convertirse en un kit reutilizable para otros actores.
2. Incentivos económicos y competencia
El concurso de BreachForums creó un incentivo directo para experimentar con ataques y competir por comprometer más paquetes.
En conjunto, estas decisiones transformaron el modelo de amenaza: de un único grupo organizado a múltiples actores independientes usando el mismo malware al mismo tiempo.
La lección para el ecosistema de código abierto
El caso Shai‑Hulud refleja una tendencia creciente: los atacantes ya no se centran solo en aplicaciones finales, sino en la infraestructura de desarrollo del software.
Esto incluye:
registros de paquetes
pipelines de CI/CD
workflows de publicación
credenciales de mantenedores
Cuando un paquete malicioso entra en esa cadena, puede ejecutarse durante la instalación, filtrar secretos desde los sistemas de build y potencialmente comprometer todos los proyectos que dependen de él.
La rápida aparición de clones tras la liberación del código de Shai‑Hulud demuestra lo rápido que puede escalar un ataque a la cadena de suministro cuando las herramientas del ataque se vuelven públicas.
Para quienes defienden el ecosistema, la conclusión es clara: proteger el software hoy significa asegurar no solo las aplicaciones, sino toda la cadena de desarrollo que las construye.