Investigadores descubren un cargador cifrado oculto en paquetes npm de matemáticas

Fuentes: Researchers discover encrypted malicious loader hidden in npm math packages

Un equipo de seguridad identificó un cargador malicioso cifrado oculto en el paquete npm mathmain@1.0.0, una variante obfuscada de la popular librería mathjs. El código, que permanece inactivo hasta que un programa resuelve una ecuación específica, se activa para descifrar y ejecutar un payload remoto que transmite comandos al atacante mediante un servicio de chat público y una red blockchain. El análisis, realizado el 17 de septiembre de 2026, reveló que el atacante insertó un llamado adicional en la función de resolución lineal (lusolve) para extraer datos de la matriz de entrada y usarlos como contraseña para descifrar el nombre de un archivo. El archivo resultante, graph.js, se escribe en el disco y se ejecuta con los permisos del proceso Node.js, permitiendo al atacante controlar el sistema. La investigación detectó que este mismo cargador aparece en otros dos paquetes, mathsbase y math-universe, con volúmenes de descargas significativos en el registro de npm. Sin embargo, el código no existía en los repositorios públicos de GitHub de estos paquetes, lo que indica que fue añadido durante la publicación. Los investigadores lograron recuperar la contraseña mediante la identificación de una matriz de Pascal de 3x3, confirmando que el mecanismo de activación depende de datos matemáticos específicos proporcionados por el usuario.