Un desarrollador afirma haber detectado código malicioso ofuscado oculto tras cientos de espacios en blanco al final de un archivo tailwind.config.js, dentro de un proyecto Node activo. Según su relato, el descubrimiento ocurrió al copiar tokens de color a una configuración nueva: el pegado tardó más de lo esperado y, al revisar el archivo, halló una cadena extensa de JavaScript ofuscado que simulaba ser parte del módulo de configuración de Tailwind.
El autor sostiene que el payload marca el archivo con un identificador ("A7-2066") y define un mecanismo que se activa una sola vez por proceso. El código incluye comprobaciones del entorno, funciones de descifrado mediante operaciones de cadena y, según la narración, mecanismos para exfiltrar información del sistema. El texto incluye un volcado del código ofuscado, atribuido a actores vinculados a la RPDC, aunque no se aportan pruebas técnicas independientes ni indicadores de compromiso (IoC) que permitan validar la atribución.
El relato culmina con el creador del repositorio describiendo que tuvo que rotar credenciales, matar procesos en producción y revocar claves SSH tras comprobar la intrusión. El aviso se dirige a quienes mantengan proyectos Node generados con plantillas como create-next-app, ya que archivos como tailwind.config.js rara vez se revisan después de la configuración inicial.
