Nueve paquetes de npm, publicados por la cuenta 'dirtyblanket' el 29 de septiembre de 2026, contienen un gusano de Linux auto-replicante. La publicación, realizada en 33 minutos, incluye ocho paquetes que copian el framework Express y uno que replica React. La instalación de cualquiera de estos paquetes en un sistema Linux inicia una cadena de compromisos que permite al atacante obtener acceso remoto, instalar un backdoor y propagar el malware a otras máquinas.
El mecanismo de infección comienza con un 'preinstall hook' que descarga un script de node.js a través de la Wayback Machine. Este script, que no está versionado ni verificado, ejecuta un segundo script (linux.sh) que se descarga directamente de Codeberg. El gusano, un script de Bash de 227 líneas, instala systemd-fontd como un servicio falso para crear un backdoor que permite acceso a la consola, archivos y capturas de pantalla a través de Tor. Además, el malware utiliza todas las claves privadas de SSH de la máquina para loguearse en otros hosts y publicar nuevas versiones de paquetes de npm que continúan la infección. Si una máquina Linux instala uno de estos paquetes, se considera comprometida y todas sus credenciales deben tratarse como vulnerables.
