18 paquetes npm maliciosos se hacen pasar por herramientas de Alibaba: a la caza del RAT multiplataforma
Descubre cómo 18 paquetes npm maliciosos suplantan a Alibaba para distribuir un RAT multiplataforma que ataca a desarrolladores en Windows, Linux y macOS.
Imagen ilustrativa generada con IA
El 3 de agosto de 2026 un análisis de seguridad sacó a la luz dieciocho paquetes npm diseñados para atacar a desarrolladores que trabajan con el ecosistema Alibaba. Publicados por la cuenta “ch4ce”, los módulos instalan un troyano de acceso remoto (RAT) capaz de actuar en Windows, Linux y macOS. El ataque aprovecha técnicas de dependency confusion y una infraestructura en varias etapas, con un dominio que suplanta un endpoint legítimo de Alibaba Cloud. Aunque el número de descargas públicas parece bajo, la campaña está muy dirigida y el RAT ofrece capacidades de movimiento lateral a través de aplicaciones como DingTalk y Qoder.
El descubrimiento y la lista completa de paquetes
La cuenta “ch4ce” subió los paquetes maliciosos en distintos momentos. El más longevo, lib-mtop, había aparecido en una versión vacía ya en noviembre de 2023; las variantes activas (v1.0.1–1.0.3) llegaron entre marzo y abril de 2026. Los nombres elegidos –aone-kit, aone-kit-cli, aone-sandbox, aone-cloud-cli y otros– simulan paquetes privados que en el registro npm usan el ámbito @ali, reservado para herramientas internas del grupo Alibaba. En entornos configurados para resolver dependencias desde ese espacio de nombres, el gancho es automático: el gestor de paquetes busca primero en el registro público y, al encontrar un homónimo, lo instala sin advertencias.
La lista completa de módulos implicados es:lib-mtop, aone-kit, aone-kit-cli, aone-sandbox, local-config-parser, smart-config-manager, cloud-config-fetcher, fast-transform-pipeline, aone-cloud-cli, colder-cli, def-open-client, feedback-ai-sdk, flight-compare-analyzer, lwp-web-client, lzd-unified-station-sdk, open-worker-cli, test-skill-zip, uniapi-bridge.
Un ataque en varios niveles, con reglas descargadas desde GitHub
La lógica maliciosa no reside en un único archivo. Los paquetes superficiales invocan a smart-config-manager, un módulo puente que a su vez depende de componentes de bajo nivel que contienen el cargador. Uno de ellos recupera una configuración de un “motor de reglas” desde un repositorio público de GitHub. El motor abusa del módulo vm de Node.js para interpretar las reglas y, según el sistema operativo detectado, descarga una carga adicional.
El dominio de staging es aone-cli-next.oss-cn-beijing.aliyuncs[.]com, construido para parecer un endpoint de Alibaba Cloud Object Storage Service (región Pekín). La carga útil final actúa de forma diferenciada.
Carga final: Alilang troyanizado, Launch Agent cada 10 minutos
En Windows, el RAT localiza y termina la aplicación de seguridad corporativa Alilang, y luego la sustituye por una versión alterada. En Linux descarga un binario en /tmp, lo ejecuta como proceso separado y lo elimina inmediatamente después de cargarlo en memoria. En macOS inserta un script malicioso en ~/.zshrc y registra un Launch Agent que se reactiva cada 10 minutos, garantizando la persistencia incluso tras reinicios.
Una vez activo, el RAT ofrece ejecución de comandos, subida y descarga de archivos, reconocimiento del sistema, staging de herramientas adicionales y movimiento lateral. Para desplazarse entre máquinas, se inyecta en aplicaciones de colaboración muy extendidas en China como DingTalk, Wukong y Qoder. El código contiene comentarios en chino y las confirmaciones se realizaron con zona horaria UTC+08:00, elementos que apuntan a un actor de habla china. El objetivo más probable es el espionaje industrial, con la intención de sustraer propiedad intelectual y acceder a redes de desarrollo.
Contramedidas y el ataque paralelo en PyPI
Quienes desarrollen usando herramientas de Alibaba deben verificar de inmediato si alguno de los 18 paquetes está presente en sus entornos npm. En caso afirmativo, el entorno debe considerarse comprometido. Hay que rotar todas las credenciales y secretos desde una máquina limpia, analizar los sistemas en busca de Launch Agents sospechosos, modificaciones en .zshrc, procesos anómalos y versiones alteradas de Alilang. Se recomienda aislar los entornos de compilación y limitar el acceso a los registros privados con ámbito solo a las redes autorizadas.
En esos mismos días, un actor no identificado también golpeó PyPI. Comprometió la cuenta de GitHub del mantenedor de la librería cuántica mrmustard (desarrollada por Xanadu) a través de ejecutores CI autoalojados, robando los secretos de publicación. La versión envenenada 0.7.4 instala tres mecanismos de persistencia y roba claves privadas SSH, credenciales de AWS, configuraciones de Kubernetes e información de colas HPC (SLURM, inventarios de GPU), exfiltrando todo hacia metrics.femboy[.]energy. El episodio confirma que toda la cadena de suministro del software de código abierto —npm, PyPI y las cuentas de los desarrolladores— está bajo la presión de adversarios con objetivos a largo plazo.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




