[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/es-la/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Spanish (LATAM)
* [English](https://unit42.paloaltonetworks.com/axios-supply-chain-attack/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/)
* [French](https://unit42.paloaltonetworks.com/fr/axios-supply-chain-attack/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research")
* [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/ "Amenazas sofisticadas")
* [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/ "Malware")  
  [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/)

# Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 10 lectura mínima  
Related Products  
[Advanced DNS Security](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-dns-security-es-la/ "Advanced DNS Security")[Advanced URL Filtering](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-url-filtering-es-la/ "Advanced URL Filtering")[Advanced WildFire](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-wildfire-es-la/ "Advanced WildFire")[Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/es-la/product-category/cloud-delivered-security-services-es-la/ "Cloud-Delivered Security Services")[Cortex](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-es-la/ "Cortex")[Cortex Cloud](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-cloud-es-la/ "Cortex Cloud")[Cortex XDR](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-xdr-es-la/ "Cortex XDR")[Cortex XSIAM](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-xsiam-es-la/ "Cortex XSIAM")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/es-la/product-category/unit-42-incident-response-es-la/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Por:
  
  * [Unit 42](https://unit42.paloaltonetworks.com/es-la/author/unit42/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publicado:1 de Abril de 2026

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Categorías
  
  * [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/)
  * [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Etiquetas:
  
  * [API attacks](https://unit42.paloaltonetworks.com/es-la/tag/api-attacks-es-la/)
  * [JavaScript](https://unit42.paloaltonetworks.com/es-la/tag/javascript-es-la/)
  * [PowerShell](https://unit42.paloaltonetworks.com/es-la/tag/powershell-es-la/)
  * [Supply chain](https://unit42.paloaltonetworks.com/es-la/tag/supply-chain-es-la/)
  * [Trojan](https://unit42.paloaltonetworks.com/es-la/tag/trojan/)
  * [VBScript](https://unit42.paloaltonetworks.com/es-la/tag/vbscript-es-la/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/?pdf=download&lg=es-la&_wpnonce=f6e4b1f2e6 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/?pdf=print&lg=es-la&_wpnonce=f6e4b1f2e6 "Click here to print")

Compartir![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Resumen%20sobre%20amenazas:%20impacto%20generalizado%20del%20ataque%20a%20la%20cadena%20de%20suministro%20de%20Axios&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Faxios-supply-chain-attack%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Faxios-supply-chain-attack%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Faxios-supply-chain-attack%2F&title=Resumen%20sobre%20amenazas:%20impacto%20generalizado%20del%20ataque%20a%20la%20cadena%20de%20suministro%20de%20Axios "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Faxios-supply-chain-attack%2F&text=Resumen%20sobre%20amenazas:%20impacto%20generalizado%20del%20ataque%20a%20la%20cadena%20de%20suministro%20de%20Axios "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Faxios-supply-chain-attack%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Resumen%20sobre%20amenazas:%20impacto%20generalizado%20del%20ataque%20a%20la%20cadena%20de%20suministro%20de%20Axios%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Faxios-supply-chain-attack%2F "Share in Mastodon")

## Resumen ejecutivo

Los investigadores de Unit 42 observaron el impacto generalizado del ataque significativo a la cadena de suministro dirigido a la biblioteca Axios de JavaScript. El ataque se produjo después de que la cuenta npm de un mantenedor de Axios fuera secuestrada, lo que llevó a la publicación de actualizaciones maliciosas (versiones v1.14.1 y v0.30.4).

Estas versiones comprometidas introdujeron una dependencia oculta llamada plain-crypto-js. Esta dependencia es un troyano de acceso remoto (RAT) multiplataforma capaz de afectar sistemas Windows, macOS y Linux. El malware se diseñó para realizar tareas de reconocimiento y establecer persistencia, con una función añadida de autodestrucción para lograr la evasión.

Axios es una popular biblioteca cliente HTTP que usa promesas para JavaScript, usada para realizar peticiones API en navegadores y Node.js. Cuenta con transformación automática de datos JSON, interceptación de solicitudes/respuestas y cancelación de solicitudes, lo que la convierte en una herramienta estándar para conectar aplicaciones frontend a servicios backend.

El análisis del malware que usaron los atacantes coincide con operaciones que, [según informes previos, involucraban](https://cloud.google.com/blog/topics/threat-intelligence/unc1069-targets-cryptocurrency-ai-social-engineering) a la República Popular Democrática de Corea (RPDC).

Esta campaña ha afectado a los siguientes sectores en Estados Unidos, Europa, Oriente Medio, el sur de Asia y Australia:

* Servicios empresariales
* Atención al cliente
* Servicios financieros
* Alta tecnología
* Educación superior
* Seguros
* Medios y entretenimiento
* Equipamiento médico
* Servicios profesionales y legales
* Servicios minoristas

En este artículo, se recomiendan una serie de [mitigaciones para el ataque](#post-180332-_heading=h.k0lzslnyokmt).

Los clientes de Palo Alto Networks están mejor protegidos de las amenazas analizadas en este artículo gracias a los siguientes productos y servicios:

* [Advanced URL Filtering](https://docs.paloaltonetworks.com/pan-os/10-1/pan-os-new-features/url-filtering-features/advanced-url-filtering) y [Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security)
* [Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration)
* [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire)
* [Cortex AgentiX](https://www.paloaltonetworks.com/cortex/agentix)
* [Cortex Cloud](https://www.paloaltonetworks.com/cortex/cloud)
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) y [XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM)

El equipo de [respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) también puede involucrarse para ayudar con una intrusión o para proporcionar una evaluación proactiva que permita reducir el riesgo.

|--------------------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **Vulnerabilidades debatidas** | [**Cadena de suministro**](https://unit42.paloaltonetworks.com/es-la/tag/supply-chain-es-la/), [**amenazas de alto perfil**](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) |

## Detalles del ataque a la cadena de suministro de Axios

El atacante publicó dos versiones comprometidas de Axios (v1.14.1 y v0.30.4), pero no modificó nada del código fuente de Axios. En cambio, inyectó plain-crypto-js@4.2.1 en el archivo package.json como dependencia en tiempo de ejecución.

### El instalador posterior a la instalación

Con versiones comprometidas de Axios, cuando un desarrollador ejecuta npm install axios, npm automáticamente resuelve el árbol de dependencias e instala plain-crypto-js. Esto activa el hook del ciclo de vida postinstall de npm, ejecutando en segundo plano un script del instalador de Node.js altamente ofuscado llamado setup.js.

Para ofuscar sus operaciones, setup.js usa un esquema de codificación de dos capas que implica la inversión de cadenas, la decodificación Base64 y un cifrado XOR que utiliza la clave OrDeR\_7077.

### Obtención de cargas útiles específicas de la plataforma

El instalador consulta el sistema operativo y envía una solicitud HTTP POST a un servidor de comando y control (C2) en sfrclak\[.\]com:8000. Para que este tráfico saliente se parezca a solicitudes de registro npm benignas, añade rutas específicas de la plataforma:

* packages.npm\[.\]org/product0 para macOS
* packages.npm\[.\]org/product1 para Windows
* packages.npm\[.\]org/product2 para Linux

En la Figura 1, se muestran los comandos de esta primera fase de descarga.
![Fragmentos de código de comandos para cada sistema operativo: macOS, Windows y Linux.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/word-image-353051-180332-1.png) Figura 1. Primera fase de descarga por plataforma.

### Ejecución del RAT

El servidor C2 entrega una carga útil diferente en función del sistema operativo de la víctima:

* **macOS** : el instalador usa AppleScript para descargar un binario Mach-O compilado en C++, lo guarda en /Library/Caches/com.apple.act.mond, lo hace ejecutable y lo lanza silenciosamente a través de /bin/zsh.
* **Windows** : El instalador malicioso (dropper) busca y copia el binario de Windows PowerShell en %PROGRAMDATA%\\wt.exe. A continuación, utiliza VBScript para obtener y ejecutar un script secundario de troyano de acceso remoto (RAT) de PowerShell, el cual es ejecutado posteriormente por wt.exe. También establece persistencia a través de una clave de ejecución (Run key) en el registro.
* **Linux** : el instalador usa el comando execSync de Node.js para descargar un script RAT de Python a /tmp/ld.py, ejecutándolo en segundo plano mediante el comando nohup.

### Arquitectura RAT unificada

A pesar de estar escritas en tres lenguajes diferentes (C++, PowerShell y Python), las tres cargas útiles funcionan como implementaciones del mismo marco RAT.

Todas utilizan un protocolo C2 idéntico, envían datos JSON codificados en Base64 a través de una solicitud HTTP POST y se comunican con el servidor cada 60 segundos. El servidor C2 acepta los mismos cuatro comandos del atacante:

* kill (autoterminar)
* runscript (ejecutar comandos shell/script)
* peinject (soltar y ejecutar cargas útiles binarias)
* rundir (enumerar directorios)

Todas las variantes de RAT usan una cadena de agente de usuario codificada y muy anacrónica que suplanta a Internet Explorer 8 en Windows XP: mozilla/4.0 (compatible; msie 8.0; windows nt 5.1; trident/4.0).

### Solapamiento con WAVESHAPER

El análisis inicial de la carga útil confirma un [solapamiento](https://www.elastic.co/security-labs/axios-one-rat-to-rule-them-all) significativo con [WAVESHAPER](https://cloud.google.com/blog/topics/threat-intelligence/unc1069-targets-cryptocurrency-ai-social-engineering). WAVESHAPER es una puerta trasera C++ que se comunica con su servidor C2 utilizando la biblioteca curl, empleando HTTP o HTTPS según se especifique en los argumentos de la línea de comandos.

La dirección del servidor C2 también se proporciona mediante parámetros de línea de comandos, lo que permite a la puerta trasera descargar y ejecutar cargas útiles arbitrarias desde la infraestructura del adversario.

WAVESHAPER también se ejecuta como un demonio al bifurcarse en un proceso secundario que se ejecuta en segundo plano, independiente de la sesión principal. Recopila la información del sistema devuelta, que se envía al servidor C2 en una solicitud HTTP POST.

### **Limpieza forense**

Todo el proceso, desde la instalación hasta el compromiso, dura aproximadamente 15 segundos. Tras lanzar con éxito la carga útil, el instalador Node.js realiza una limpieza antiforense agresiva. Elimina el archivo setup.js, elimina el hook postinstall y reemplaza el package.json alterado por un archivo señuelo limpio llamado package.md. Esto garantiza que los desarrolladores que inspeccionen las carpetas node\_modules después de la instalación no encontrarán signos evidentes de código malicioso.

## Consultas de búsqueda de amenazas gestionadas de Unit 42

El equipo de búsqueda de amenazas gestionadas de Unit 42 sigue rastreando cualquier intento de explotar esta situación en nuestros clientes, por medio de Cortex XDR y las consultas XQL que se indican a continuación. Los clientes de Cortex XDR también pueden utilizar estas consultas XQL para buscar indicios de explotación.  
// Title: Compromised Axios npm package version (1.14.1 and 0.30.4) C2 on Command Line // Description: First stage of activity once a compromised endpoint runs the affected axios package is for the dropper scripts to call out to their C2 domain sfrclak\[.\]com // MITRE ATT\&CK TTP ID: T1105 config case\_sensitive = false | dataset = xdr\_data | fields \_time, event\_type, event\_sub\_type, event\_id, agent\_hostname, agent\_id, action\_process\_image\_command\_line, actor\_process\_command\_line | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START and action\_process\_image\_command\_line ~= "(?:\\bsfrclak\\.com\\b)" | comp values(action\_process\_image\_command\_line) as action\_process\_image\_command\_line, values(actor\_process\_command\_line) as actor\_process\_command\_line by \_time, agent\_hostname, agent\_id

|-------------------------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 | // Title: Compromised Axios npm package version (1.14.1 and 0.30.4) C2 on Command Line // Description: First stage of activity once a compromised endpoint runs the affected axios package is for the dropper scripts to call out to their C2 domain sfrclak\[.\]com // MITRE ATT\&CK TTP ID: T1105 config case\_sensitive = false | dataset = xdr\_data | fields \_time, event\_type, event\_sub\_type, event\_id, agent\_hostname, agent\_id, action\_process\_image\_command\_line, actor\_process\_command\_line | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START and action\_process\_image\_command\_line ~= "(?:\\bsfrclak\\.com\\b)" | comp values(action\_process\_image\_command\_line) as action\_process\_image\_command\_line, values(actor\_process\_command\_line) as actor\_process\_command\_line by \_time, agent\_hostname, agent\_id |

// Title: Compromised Axios npm package version (1.14.1 and 0.30.4) Malicious plain-crypto-js package directory // Description: The malicious package is actually plain-crypto-js, this looks for directory creation events for that package name within a node\_modules folder // MITRE ATT\&CK TTP ID: T1204.005 config case\_sensitive = false | dataset = xdr\_data | fields \_time, event\_type, event\_sub\_type, event\_id, agent\_hostname, agent\_id, action\_file\_path, actor\_process\_command\_line | filter event\_type = ENUM.FILE and event\_sub\_type in (ENUM.FILE\_DIR\_CREATE, ENUM.FILE\_DIR\_WRITE, ENUM.FILE\_DIR\_RENAME) and lowercase(action\_file\_path) ~= "(?:\\bnode\_modules\[\\\\\\/\]plain-crypto-js\\b)" | comp values(action\_file\_path) as action\_file\_path, values(actor\_process\_command\_line) as actor\_process\_command\_line by \_time, agent\_hostname, agent\_id

|-------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 | // Title: Compromised Axios npm package version (1.14.1 and 0.30.4) Malicious plain-crypto-js package directory // Description: The malicious package is actually plain-crypto-js, this looks for directory creation events for that package name within a node\_modules folder // MITRE ATT\&CK TTP ID: T1204.005 config case\_sensitive = false | dataset = xdr\_data | fields \_time, event\_type, event\_sub\_type, event\_id, agent\_hostname, agent\_id, action\_file\_path, actor\_process\_command\_line | filter event\_type = ENUM.FILE and event\_sub\_type in (ENUM.FILE\_DIR\_CREATE, ENUM.FILE\_DIR\_WRITE, ENUM.FILE\_DIR\_RENAME) and lowercase(action\_file\_path) ~= "(?:\\bnode\_modules\[\\\\\\/\]plain-crypto-js\\b)" | comp values(action\_file\_path) as action\_file\_path, values(actor\_process\_command\_line) as actor\_process\_command\_line by \_time, agent\_hostname, agent\_id |

// Title: Compromised Axios npm package version (1.14.1 and 0.30.4) File Indicators // Description: Upon installation of the compromised axios package via npm, the postinstall script deploys dropper scripts to download and install a remote access trojan on Mac, Linux, or Windows endpoints. // MITRE ATT\&CK TTP ID: T1105 \& T1219 config case\_sensitive = false | dataset = xdr\_data | fields \_time, event\_type, event\_sub\_type, event\_id, agent\_hostname, agent\_id, action\_file\_path, actor\_process\_command\_line | filter event\_type = ENUM.FILE and event\_sub\_type in (FILE\_CREATE\_NEW, FILE\_WRITE, FILE\_RENAME) and lowercase(action\_file\_path) ~= "(?:library\\/caches\\/com\\.apple\\.act\\.mond|\\/tmp\\/ld\\.py|c:\\\\programdata\\\\wt\\.exe|appdata\\\\local\\\\temp\\\\6202033\\.(?:ps1|vbs)|c:\\\\programdata\\\\system\\.bat)" | comp values(action\_file\_path) as action\_file\_path, values(actor\_process\_command\_line) as actor\_process\_command\_line by \_time, agent\_hostname, agent\_id

|-------------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 | // Title: Compromised Axios npm package version (1.14.1 and 0.30.4) File Indicators // Description: Upon installation of the compromised axios package via npm, the postinstall script deploys dropper scripts to download and install a remote access trojan on Mac, Linux, or Windows endpoints. // MITRE ATT\&CK TTP ID: T1105 \& T1219 config case\_sensitive = false | dataset = xdr\_data | fields \_time, event\_type, event\_sub\_type, event\_id, agent\_hostname, agent\_id, action\_file\_path, actor\_process\_command\_line | filter event\_type = ENUM.FILE and event\_sub\_type in (FILE\_CREATE\_NEW, FILE\_WRITE, FILE\_RENAME) and lowercase(action\_file\_path) ~= "(?:library\\/caches\\/com\\.apple\\.act\\.mond|\\/tmp\\/ld\\.py|c:\\\\programdata\\\\wt\\.exe|appdata\\\\local\\\\temp\\\\6202033\\.(?:ps1|vbs)|c:\\\\programdata\\\\system\\.bat)" | comp values(action\_file\_path) as action\_file\_path, values(actor\_process\_command\_line) as actor\_process\_command\_line by \_time, agent\_hostname, agent\_id |

// Title: Compromised Axios npm package version (1.14.1 and 0.30.4) C2 NGFW Traffic // Description: First stage of activity once a compromised endpoint runs the affected axios package is for the dropper scripts to call out to their C2 domain sfrclak\[.\]com // MITRE ATT\&CK TTP ID: T1105 config case\_sensitive = false | dataset = panw\_ngfw\_url\_raw | filter url\_domain ~= "(?:\\bsfrclak\\.com\\b)" | join type = left ( dataset = panw\_ngfw\_traffic\_raw | fields session\_id, source\_ip, dest\_ip, source\_port, dest\_port, action\_source, bytes\_received, bytes\_sent, bytes\_total, packets\_received, packets\_sent, packets\_total, chunks\_received, chunks\_sent, chunks\_total, session\_end\_reason ) as trafficraw trafficraw.session\_id = session\_id and trafficraw.source\_ip = source\_ip and trafficraw.dest\_ip = dest\_ip and trafficraw.source\_port = source\_port and trafficraw.dest\_port = dest\_port | fields \_time, \_reporting\_device\_name, action, action\_source, source\_ip, source\_port, source\_user, source\_location, dest\_ip, dest\_port, dest\_location, http\_method, http\_headers, uri, url\_category, url\_category\_list, url\_domain, app, app\_category, app\_sub\_category, bytes\_received, bytes\_sent, bytes\_total, packets\_received, packets\_sent, packets\_total, chunks\_received, chunks\_sent, chunks\_total, protocol, inbound\_if, outbound\_if, from\_zone, to\_zone, referer, referer\_fqdn, referer\_port, referer\_protocol, referer\_url\_path, rule\_matched, session\_id, session\_end\_reason, severity, sub\_type, technology\_of\_app, tunneled\_app, vsys | sort desc \_time

|-------------------------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 | // Title: Compromised Axios npm package version (1.14.1 and 0.30.4) C2 NGFW Traffic // Description: First stage of activity once a compromised endpoint runs the affected axios package is for the dropper scripts to call out to their C2 domain sfrclak\[.\]com // MITRE ATT\&CK TTP ID: T1105 config case\_sensitive = false | dataset = panw\_ngfw\_url\_raw | filter url\_domain ~= "(?:\\bsfrclak\\.com\\b)" | join type = left ( dataset = panw\_ngfw\_traffic\_raw | fields session\_id, source\_ip, dest\_ip, source\_port, dest\_port, action\_source, bytes\_received, bytes\_sent, bytes\_total, packets\_received, packets\_sent, packets\_total, chunks\_received, chunks\_sent, chunks\_total, session\_end\_reason ) as trafficraw trafficraw.session\_id = session\_id and trafficraw.source\_ip = source\_ip and trafficraw.dest\_ip = dest\_ip and trafficraw.source\_port = source\_port and trafficraw.dest\_port = dest\_port | fields \_time, \_reporting\_device\_name, action, action\_source, source\_ip, source\_port, source\_user, source\_location, dest\_ip, dest\_port, dest\_location, http\_method, http\_headers, uri, url\_category, url\_category\_list, url\_domain, app, app\_category, app\_sub\_category, bytes\_received, bytes\_sent, bytes\_total, packets\_received, packets\_sent, packets\_total, chunks\_received, chunks\_sent, chunks\_total, protocol, inbound\_if, outbound\_if, from\_zone, to\_zone, referer, referer\_fqdn, referer\_port, referer\_protocol, referer\_url\_path, rule\_matched, session\_id, session\_end\_reason, severity, sub\_type, technology\_of\_app, tunneled\_app, vsys | sort desc \_time |

## Conclusión

Los atacantes han estado aumentando la frecuencia y la escala de las operaciones de la cadena de suministro de npm desde principios de 2026. Proteger el canal de integración continua/implementación continua (CI/CD) debería ser una prioridad para cualquier organización a fin de mitigar esta creciente amenaza.

A partir de la cantidad de información disponible públicamente, recomendamos encarecidamente las siguientes acciones:

### Evaluación inmediata y aislamiento

* **Auditoría de paquetes maliciosos** : busque en sus proyectos y directorios node\_modules las versiones de Axios comprometidas (1.14.1 y 0.30.4) y el paquete plain-crypto-js inyectado (versiones 4.2.0 y 4.2.1).
* **Verificación de la presencia de artefactos de malware** : inspeccione los sistemas en busca de indicadores de vulneración específicos de la plataforma, como /Library/Caches/com.apple.act.mond (macOS), %PROGRAMDATA%\\wt.exe (Windows) y /tmp/ld.py (Linux).
* **Aislamiento de los sistemas afectados**: si descubre los paquetes maliciosos o artefactos RAT, aísle inmediatamente el sistema de la red.

### Resolución y reconstrucción

* **Reconstrucción desde cero**: si un entorno se ve comprometido, no intente limpiar el malware mientras siga en su sitio. En cambio, reconstruya completamente el entorno desde un estado conocido y confiable.
* **Borrado de cachés**: borre las cachés locales y compartidas del gestor de paquetes (npm, yarn, pnpm) en todas las estaciones de trabajo y los servidores de compilación para evitar la reinfección en futuras instalaciones.

### Rotación completa de credenciales

* **Suposición de vulneración:** si el paquete malicioso fue ejecutado, debe suponer que se robaron todos los secretos accesibles en esa máquina.
* **Rotación de todos los secretos** : rote inmediatamente las credenciales expuestas, incluidos los tokens npm, las claves de acceso AWS, las claves privadas SSH, las credenciales de entorno de nube (Google Cloud, Azure), los secretos CI/CD y cualquier valor sensible almacenado en archivos .env.

### Control de versiones y fijación de dependencias

* **Disminución de la versión de Axios**: revierta inmediatamente a las últimas versiones seguras conocidas de Axios: 1.14.0 u 0.30.3.
* **Fijación de dependencias** : vincule Axios a estas versiones seguras dentro del archivo package-lock.json para evitar actualizaciones accidentales.
* **Uso de anulaciones**: añada un bloque overrides en la configuración del paquete para evitar que otros paquetes resuelvan versiones maliciosas de forma transitoria.
* **Restricción de los repositorios corporativos**: configure los repositorios npm gestionados por la empresa para que sirvan estrictamente solo las versiones confiables y conocidas de Axios.

### Defensa y supervisión de redes

* **Bloqueo del tráfico C2** : bloquee todo el tráfico de salida hacia el dominio C2 del atacante (sfrclak\[.\]com) y la dirección IP (142.11.206\[.\]73).
* **Supervisión de registros:** supervise los registros de red en busca de conexiones salientes sospechosas a través del puerto 8000, comportamiento de comunicación y solicitudes HTTP POST anómalas.

### CI/CD y refuerzo de canales

* **Auditoría del canal de CI/CD:** revise los registros de compilación automatizados para ver si las versiones afectadas se instalaron durante ejecuciones recientes. Rote los secretos de los flujos de trabajo que los ejecutaron.
* **Pause y valide las implementaciones**: ponga en pausa temporalmente las implementaciones de CI/CD para proyectos que dependen de Axios, para validar que sus compilaciones no están extrayendo automáticamente las "últimas" versiones envenenadas.
* **Desactivación de los scripts del ciclo de vida** : utilice la opción --ignore-scripts durante las instalaciones CI/CD para evitar explícitamente que los hooks postinstall de npm se ejecuten durante las compilaciones automatizadas.

### Seguridad de los desarrolladores a largo plazo

* **Entornos sandbox**: aísle los entornos de desarrollo utilizando contenedores o sandboxes para restringir el acceso al sistema de archivos del host.
* **Secretos de bóveda** : migre los secretos en texto plano de las máquinas de los desarrolladores a bóvedas seguras o llaveros del sistema operativo (con herramientas como aws-vault) para que los scripts maliciosos no puedan extraerlos mediante programación.
* **Implementación de detección y respuesta de endpoint (EDR):** asegúrese de que se implementen soluciones EDR en las estaciones de trabajo de los desarrolladores para supervisar los procesos sospechosos que se generan a partir de aplicaciones Node.js.

Palo Alto Networks ha compartido nuestros resultados con nuestros compañeros de Cyber Threat Alliance (CTA). Los miembros de CTA utilizan esta inteligencia para implementar rápidamente medidas de protección para sus clientes y desarticular sistemáticamente a los ciberdelincuentes. Obtenga más información sobre [Cyber Threat Alliance](https://www.cyberthreatalliance.org/).

Los clientes de Palo Alto Networks están mejor protegidos gracias a nuestros productos, como se indica a continuación. Actualizaremos este resumen de amenazas a medida que dispongamos de más información pertinente.

## Protecciones de productos de Palo Alto Networks para el ataque a la cadena de suministro de Axios

Los clientes de Palo Alto Networks pueden aprovechar varias protecciones y actualizaciones de productos para identificar y defenderse contra esta amenaza.

Si cree que podría haber resultado vulnerado o tiene un problema urgente, póngase en contacto con el [equipo de respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) o llame al:

* Norteamérica: llamada gratuita: +1 (866) 486-4842 (866.4.UNIT42)
* Reino Unido: +44.20.3743.3660
* Europa y Oriente Medio: +31.20.299.3130
* Asia: +65.6983.8730
* Japón: +81.50.1790.0200
* Australia: +61.2.4062.7950
* India: 000 800 050 45107
* Corea del Sur: +82.080.467.8774

### Advanced WildFire

Los modelos de aprendizaje automático y las técnicas de análisis de [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire) se han revisado y actualizado a la luz de los indicadores compartidos en esta investigación.

### Servicios de seguridad entregados en la nube para el firewall de nueva generación

[URL Filtering avanzado](https://docs.paloaltonetworks.com/pan-os/10-1/pan-os-new-features/url-filtering-features/advanced-url-filtering) y [Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security) identifican las direcciones IP y los dominios conocidos asociados con esta actividad como maliciosos.

### Cortex AgentiX

Los analistas de seguridad pueden utilizar el lenguaje natural para pedir al agente de inteligencia de amenazas [Cortex AgentiX](https://www.paloaltonetworks.com/cortex/agentix) que extraiga los indicadores de compromiso (IoC) de archivos de este informe de amenazas. A continuación, tendrán que enriquecerlos, comprobar si hay avistamientos en su instancia de Cortex y alertas relacionadas, y proporcionar un resumen rápido del impacto para la organización.

### Cortex XDR y XSIAM

[Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) y [XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM) proporcionan una defensa multicapa para brindar protección contra el acceso inicial, C2 y el movimiento lateral potencial descrito en este artículo. Esto incluye Behavioral Threat Protection (BTP), Advanced WildFire y Cortex Analytics.

En concreto, observamos prevención lista para usar (OotB) a través de Advanced WildFire y BTP para las segundas etapas de este ataque en Windows y macOS. Cortex Analytics puede ayudar a detectar actividades C2 y actividades sospechosas en la cadena de suministro utilizando nuestros detectores a medida descritos en los siguientes artículos:

* [How Behavioral Analytics Stop Linux C2 \& Credential Theft (Cómo los análisis de comportamiento detienen el robo de credenciales y C2 de Linux), blog de Palo Alto Networks](https://www.paloaltonetworks.com/blog/security-operations/how-behavioral-analytics-stop-linux-c2-credential-theft/)
* [How Cortex XDR Global Analytics Protects Against Supply Chain Attacks (Cómo Cortex XDR Global Analytics protege contra los ataques a la cadena de suministro), blog de Palo Alto Networks](https://www.paloaltonetworks.com/blog/security-operations/how-cortex-xdr-global-analytics-protects-against-supply-chain-attacks/)

A los clientes les aconsejamos que actualicen los agentes a las versiones compatibles y a la última actualización de contenidos para recibir la mejor protección.

### Cortex Cloud

La plataforma [Cortex Cloud](https://www.paloaltonetworks.com/cortex/cloud) proporciona operaciones de detección y prevención tanto para la primera como para la segunda etapa de la cadena de ataque Axios. Esto incluye Software Supply Chain Security, Application Security (AppSec), Cloud Workload Protection (CWP), Cortex XDR y XSIAM.

Cada fase del ataque se puede asignar a una capacidad de Cortex Cloud que ayude a prevenirlo o detectarlo, desde operaciones de verificación de editores de confianza de CI/CD hasta la supervisión posterior a la instalación en tiempo de ejecución y la detección de persistencia de endpoints.

## Indicadores de vulneración

### SHA256 Hashes

* ad8ba560ae5c4af4758bc68cc6dcf43bae0e0bbf9da680a8dc60a9ef78e22ff7
* fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf
* cdc05cd30eb53315dadb081a7b942bb876f0d252d20e8ed4d2f36be79ee691fa
* 8449341ddc3f7fcc2547639e21e704400ca6a8a6841ae74e57c04445b1276a10
* 01c9484abc948daa525516464785009d1e7a63ffd6012b9e85b56477acc3e624
* 7b47ed28e84437aee64ffe9770d315c1b984135105f7f608a8b9579517bc0695
* 526ab39d1f56732e4e926715aaa797feb13b1ae86882ec570a4d292e7fdc3699
* a98e04dec3a7fe507eb30c72da808bad60bc14d9d80f9770ec99c438faa85a1a
* 0d83030ab8bfba675fc1661f0756b6770be7dd80b1b718de3d68a01f2e79a5f4
* 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a
* 58401c195fe0a6204b42f5f90995ece5fab74ce7c69c67a24c61a057325af668
* fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf
* e10b1fa84f1d6481625f741b69892780140d4e0e7769e7491e5f4d894c2e0e09
* f7d335205b8d7b20208fb3ef93ee6dc817905dc3ae0c10a0b164f4e7d07121cd
* 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101
* e49c2732fb9861548208a78e72996b9c3c470b6b562576924bcc3a9fb75bf9ff
* 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a
* 506690fcbd10fbe6f2b85b49a1fffa9d984c376c25ef6b73f764f670e932cab4
* 4465bdeaddc8c049a67a3d5ec105b2f07dae72fa080166e51b8f487516eb8d07
* fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf
* 58401c195fe0a6204b42f5f90995ece5fab74ce7c69c67a24c61a057325af668
* 5bb67e88846096f1f8d42a0f0350c9c46260591567612ff9af46f98d1b7571cd
* 59336a964f110c25c112bcc5adca7090296b54ab33fa95c0744b94f8a0d80c0f
* a224dd73b7ed33e0bf6a2ea340c8f8859dfa9ec5736afa8baea6225bf066b248
* 5e2ab672c3f98f21925bd26d9a9bba036b67d84fde0dfdbe2cf9b85b170cab71
* 20df0909a3a0ef26d74ae139763a380e49f77207aa1108d4640d8b6f14cab8ca
* 5b5fbc627502c5797d97b206b6dcf537889e6bea6d4e81a835e103e311690e22
* 506690fcbd10fbe6f2b85b49a1fffa9d984c376c25ef6b73f764f670e932cab4
* 4465bdeaddc8c049a67a3d5ec105b2f07dae72fa080166e51b8f487516eb8d07
* 9c64f1c7eba080b4e5ff17369ddcd00b9fe2d47dacdc61444b4cbfebb23a166c

### Direcciones IP y dominios

* 142\.11.206\[.\]73
* sfrclak\[.\]com
* callnrwise\[.\]com
* hxxp://sfrclak\[.\]com:8000
* hxxp://sfrclak\[.\]com:8000/6202033

*Actualizado el 1 de abril de 2026, a la 1.15 p. m. PT para añadir cobertura para Advanced WildFire.*

*Actualizado el 9 de abril de 2026, a las 8:50 a. m. PT, para añadir cobertura de Advanced Threat Prevention.*

*Actualizado el 13 de abril de 2026, a las 12:50 p. m. PT, para aclarar cómo se ejecuta el troyano de acceso remoto (RAT) en su versión para Windows. Se añadió cobertura para Cortex AgentiX.*
Volver al principio

### Etiquetas

* [API attacks](https://unit42.paloaltonetworks.com/es-la/tag/api-attacks-es-la/ "API attacks")
* [JavaScript](https://unit42.paloaltonetworks.com/es-la/tag/javascript-es-la/ "JavaScript")
* [PowerShell](https://unit42.paloaltonetworks.com/es-la/tag/powershell-es-la/ "PowerShell")
* [Supply chain](https://unit42.paloaltonetworks.com/es-la/tag/supply-chain-es-la/ "supply chain")
* [Trojan](https://unit42.paloaltonetworks.com/es-la/tag/trojan/ "Trojan")
* [VBScript](https://unit42.paloaltonetworks.com/es-la/tag/vbscript-es-la/ "VBScript")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research") [Siguiente:Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/ "Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad")

### ÍNDICE

* 

### Artículos relacionados

* [El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/ "article - table of contents")
* [Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/ "article - table of contents")
* [Actores de amenazas de estados-nación explotan la cadena de suministro de Notepad++](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/ "article - table of contents")

## Relacionados Malware Recursos

![Pictorial representation of attackers using AI tools to target Latin American organizations. A vibrant cityscape with silhouettes of numerous people walking along a bustling street. The scene is illuminated by bright urban lights and digital-like particles, creating a dynamic and futuristic atmosphere.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/09/AdobeStock_768915868-2-1-786x373.jpg)  
[Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 3 de Septiembre de 2026 [#### Los atacantes aprovechan el uso continuo de herramientas de IA para atacar organizaciones en América Latina](https://unit42.paloaltonetworks.com/es-la/ai-tool-use-targeting-latam-orgs/)

* [Agentic AI](https://unit42.paloaltonetworks.com/es-la/tag/agentic-ai-es-la/ "Agentic AI")

* [ChatGPT](https://unit42.paloaltonetworks.com/es-la/tag/chatgpt/ "ChatGPT")

* [CL-CRI-1131](https://unit42.paloaltonetworks.com/es-la/tag/cl-cri-1131/ "CL-CRI-1131")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/ai-tool-use-targeting-latam-orgs/ "Los atacantes aprovechan el uso continuo de herramientas de IA para atacar organizaciones en América Latina")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 2 de Junio de 2026 [#### El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/es-la/tag/credential-harvesting-es-la/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/es-la/tag/github-es-la/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/es-la/tag/npm-packages/ "npm packages")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/ "El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 17 de Abril de 2026 [#### Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/es-la/tag/apk/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/es-la/tag/ddos-attacks-es-la/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/es-la/tag/genai-es-la/ "GenAI")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/ "Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 31 de Marzo de 2026 [#### Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-55182-es-la/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/es-la/tag/github-es-la/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/ "Infostealer")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/ "Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 24 de Marzo de 2026 [#### Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/es-la/tag/email-scam/ "email scam")

* [Phishing](https://unit42.paloaltonetworks.com/es-la/tag/phishing-es-la/ "phishing")

* [Recruiter](https://unit42.paloaltonetworks.com/es-la/tag/recruiter/ "recruiter")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/ "Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 11 de Febrero de 2026 [#### Actores de amenazas de estados-nación explotan la cadena de suministro de Notepad++](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/es-la/tag/backdoor/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/es-la/tag/cobalt-strike/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/es-la/tag/dll-sideloading/ "DLL Sideloading")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/ "Actores de amenazas de estados-nación explotan la cadena de suministro de Notepad++")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 22 de Enero de 2026 [#### La próxima frontera de los ataques de ensamblado en tiempo de ejecución: aprovechamiento de los LLM para generar JavaScript de phishing en tiempo real](https://unit42.paloaltonetworks.com/es-la/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/es-la/tag/api/ "API")

* [DeepSeek](https://unit42.paloaltonetworks.com/es-la/tag/deepseek/ "DeepSeek")

* [Google](https://unit42.paloaltonetworks.com/es-la/tag/google-es-la/ "Google")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/real-time-malicious-javascript-through-llms/ "La próxima frontera de los ataques de ensamblado en tiempo de ejecución: aprovechamiento de los LLM para generar JavaScript de phishing en tiempo real")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 2 de Enero de 2026 [#### VVS Discord Stealer utiliza Pyarmor para ofuscación y evasión de detección](https://unit42.paloaltonetworks.com/es-la/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/es-la/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/es-la/tag/python-es-la/ "Python")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/vvs-stealer/ "VVS Discord Stealer utiliza Pyarmor para ofuscación y evasión de detección")  
  ![Pictorial representation of APT Ashen Lepus. The silhouette of a hare and the Lepus constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/10-01-Ashen-Lepus-1920x900-1-786x368.png)  
  [Grupos de actores de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-actor-groups-es-la/) 11 de Diciembre de 2025 [#### Ashen Lepus, afiliado a Hamás, ataca a entidades diplomáticas de Oriente Medio con el nuevo conjunto de malware AshTag](https://unit42.paloaltonetworks.com/es-la/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/)

* [Ashen Lepus](https://unit42.paloaltonetworks.com/es-la/tag/ashen-lepus-es-la/ "Ashen Lepus")

* [Espionage](https://unit42.paloaltonetworks.com/es-la/tag/espionage-es-la/ "Espionage")

* [WIRTE](https://unit42.paloaltonetworks.com/es-la/tag/wirte-es-la/ "WIRTE")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/ "Ashen Lepus, afiliado a Hamás, ataca a entidades diplomáticas de Oriente Medio con el nuevo conjunto de malware AshTag")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Obtener actualizaciones de Unit 42

## Manténgase un paso adelante de las amenazas para estar tranquilo. Comuníquese con nosotros hoy mismo.

Your Email

Suscribirse para recibir actualizaciones por correo electrónico de todas las investigaciones de amenazas de Unit 42.  
Cuando envía este formulario, acepta nuestras [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use) y confirma nuestra [Declaración de privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

Este sitio está protegido por reCAPTCHA y se aplican la [Política de privacidad](https://policies.google.com/privacy) y los [Términos de servicio](https://policies.google.com/terms) de Google.

Invalid captcha!
Suscribirse ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Productos y servicios

* [Plataforma de seguridad de la red con tecnología de IA](https://www.paloaltonetworks.lat/network-security)

* [IA segura por diseño](https://www.paloaltonetworks.lat/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.lat/prisma/prisma-ai-runtime-security)

* [Seguridad de AI Access](https://www.paloaltonetworks.lat/sase/ai-access-security)

* [Servicios de seguridad entregados en la nube](https://www.paloaltonetworks.lat/network-security/security-subscriptions)

* [Threat Prevention avanzada](https://www.paloaltonetworks.lat/network-security/advanced-threat-prevention)

* [URL Filtering avanzado](https://www.paloaltonetworks.lat/network-security/advanced-url-filtering)

* [WildFire avanzado](https://www.paloaltonetworks.lat/network-security/advanced-wildfire)

* [Seguridad de DNS avanzada](https://www.paloaltonetworks.lat/network-security/advanced-dns-security)

* [Prevención de pérdida de datos empresariales](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Seguridad de IoT empresarial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/enterprise-iot-security)

* [Seguridad de IoT para dispositivos médicos](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/medical-iot-security)

* [Seguridad de OT industrial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/industrial-ot-security)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Firewalls de nueva generación](https://www.paloaltonetworks.lat/network-security/next-generation-firewall)

* [Firewalls de hardware](https://www.paloaltonetworks.lat/network-security/hardware-firewall-innovations)

* [Firewalls de software](https://www.paloaltonetworks.lat/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.lat/network-security/strata-cloud-manager)

* [SD-WAN para NGFW](https://www.paloaltonetworks.lat/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.lat/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.lat/network-security/panorama)

* [Perímetro de servicio de acceso seguro](https://www.paloaltonetworks.lat/sase)

* [Prisma SASE](https://www.paloaltonetworks.lat/sase)

* [Aceleración de aplicaciones](https://www.paloaltonetworks.lat/sase/app-acceleration)

* [Gestión autónoma de la experiencia digital](https://www.paloaltonetworks.lat/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.lat/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.lat/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.lat/sase/sd-wan)

* [Aislamiento del explorador remoto](https://www.paloaltonetworks.lat/sase/remote-browser-isolation)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Plataforma de operaciones de seguridad dirigida por IA](https://www.paloaltonetworks.lat/cortex)

* [Seguridad de nube](https://www.paloaltonetworks.lat/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.lat/cortex/cloud)

* [Seguridad de las aplicaciones](https://www.paloaltonetworks.lat/cortex/cloud/application-security)

* [Postura de seguridad en la nube](https://www.paloaltonetworks.lat/cortex/cloud/cloud-posture-security)

* [Seguridad en tiempo de ejecución en la nube](https://www.paloaltonetworks.lat/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.lat/prisma/cloud)

* [SOC impulsado por IA](https://www.paloaltonetworks.lat/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.lat/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.lat/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.lat/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.lat/cortex/cortex-xpanse)

* [Detección y respuesta gestionadas de Unit 42](https://www.paloaltonetworks.lat/cortex/managed-detection-and-response)

* [XSIAM gestionado](https://www.paloaltonetworks.lat/cortex/managed-xsiam)

* [Inteligencia de amenazas y respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42)

* [Evaluaciones proactivas](https://www.paloaltonetworks.lat/unit42/assess)

* [Respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42/respond)

* [Transforme su estrategia de seguridad](https://www.paloaltonetworks.lat/unit42/transform)

* [Descubra la inteligencia de amenazas](https://www.paloaltonetworks.lat/unit42/threat-intelligence-partners)  
  Empresa

* [Acerca de nosotros](https://www.paloaltonetworks.com/about-us)

* [Carreras](https://jobs.paloaltonetworks.com/en/)

* [Contáctenos](https://www.paloaltonetworks.com/company/contact-sales)

* [Responsabilidad corporativa](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clientes](https://www.paloaltonetworks.lat/customers)

* [Relaciones con inversionistas](https://investors.paloaltonetworks.com/)

* [Ubicación](https://www.paloaltonetworks.com/about-us/locations)

* [Sala de prensa](https://www.paloaltonetworks.lat/company/newsroom)  
  Enlaces populares

* [Blog](https://www.paloaltonetworks.com/blog/)

* [Comunidades](https://www.paloaltonetworks.com/communities)

* [Biblioteca de contenido](https://www.paloaltonetworks.lat/resources)

* [Cyberpedia](https://www.paloaltonetworks.com/cyberpedia)

* [Centro de eventos](https://events.paloaltonetworks.com/)

* [Administrar preferencias de correo electrónico](https://start.paloaltonetworks.com/preference-center)

* [Productos A-Z](https://www.paloaltonetworks.com/products/products-a-z)

* [Certificaciones de productos](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Informar sobre una vulnerabilidad](https://www.paloaltonetworks.com/security-disclosure)

* [Mapa del sitio](https://www.paloaltonetworks.com/sitemap)

* [Documentos técnicos](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [No vender ni compartir mi información personal](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Centro de confianza](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documentación](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Todos los derechos reservados

* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.lat/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* LA  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
