[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/es-la/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Spanish (LATAM)
* [English](https://unit42.paloaltonetworks.com/npm-supply-chain-attack/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/npm-supply-chain-attack/)
* [French](https://unit42.paloaltonetworks.com/fr/npm-supply-chain-attack/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/npm-supply-chain-attack/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research")
* [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/ "Amenazas sofisticadas")
* [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/ "Malware")  
  [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/)

# El gusano "Shai-Hulud" compromete el ecosistema npm en un ataque a la cadena de suministro (Actualizado el 26 de noviembre)

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 9 lectura mínima  
Related Products  
[Advanced Threat Prevention](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-threat-prevention-es-la/ "Advanced Threat Prevention")[Advanced WildFire](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-wildfire-es-la/ "Advanced WildFire")[Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/es-la/product-category/cloud-delivered-security-services-es-la/ "Cloud-Delivered Security Services")[Code to Cloud Platform](https://unit42.paloaltonetworks.com/es-la/product-category/code-to-cloud-platform-es-la/ "Code to Cloud Platform")[Cortex](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-es-la/ "Cortex")[Cortex Cloud](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-cloud-es-la/ "Cortex Cloud")[Cortex XDR](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-xdr-es-la/ "Cortex XDR")[Cortex XSIAM](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-xsiam-es-la/ "Cortex XSIAM")[Next-Generation Firewall](https://unit42.paloaltonetworks.com/es-la/product-category/next-generation-firewall-es-la/ "Next-Generation Firewall")[Prisma Cloud](https://unit42.paloaltonetworks.com/es-la/product-category/prisma-cloud-es-la/ "Prisma Cloud")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/es-la/product-category/unit-42-incident-response-es-la/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Por:
  
  * [Unit 42](https://unit42.paloaltonetworks.com/es-la/author/unit42/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publicado:25 de Noviembre de 2025

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Categorías
  
  * [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/)
  * [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Etiquetas:
  
  * [Cloud Security](https://unit42.paloaltonetworks.com/es-la/tag/cloud-security-es-la/)
  * [Credential Harvesting](https://unit42.paloaltonetworks.com/es-la/tag/credential-harvesting-es-la/)
  * [JavaScript](https://unit42.paloaltonetworks.com/es-la/tag/javascript-es-la/)
  * [Phishing](https://unit42.paloaltonetworks.com/es-la/tag/phishing-es-la/)
  * [Supply chain](https://unit42.paloaltonetworks.com/es-la/tag/supply-chain-es-la/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/es-la/npm-supply-chain-attack/?pdf=download&lg=es-la&_wpnonce=252a1929a6 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/es-la/npm-supply-chain-attack/?pdf=print&lg=es-la&_wpnonce=252a1929a6 "Click here to print")

Compartir![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](<mailto:?subject=El%20gusano%20“Shai-Hulud”%20compromete%20el%20ecosistema%20npm%20en%20un%20ataque%20a%20la%20cadena%20de%20suministro%20(Actualizado%20el%2026%20de%20noviembre)&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fnpm-supply-chain-attack%2F> "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fnpm-supply-chain-attack%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](<https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fnpm-supply-chain-attack%2F&title=El%20gusano%20“Shai-Hulud”%20compromete%20el%20ecosistema%20npm%20en%20un%20ataque%20a%20la%20cadena%20de%20suministro%20(Actualizado%20el%2026%20de%20noviembre)> "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](<https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fnpm-supply-chain-attack%2F&text=El%20gusano%20“Shai-Hulud”%20compromete%20el%20ecosistema%20npm%20en%20un%20ataque%20a%20la%20cadena%20de%20suministro%20(Actualizado%20el%2026%20de%20noviembre)> "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fnpm-supply-chain-attack%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](<https://mastodon.social/share?text=El%20gusano%20“Shai-Hulud”%20compromete%20el%20ecosistema%20npm%20en%20un%20ataque%20a%20la%20cadena%20de%20suministro%20(Actualizado%20el%2026%20de%20noviembre)%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fnpm-supply-chain-attack%2F> "Share in Mastodon")

## Resumen ejecutivo

### **Actualización: 25 de noviembre de 2025**

Los investigadores de Unit 42 investigaron un compromiso renovado centrado en npm en una campaña denominada Shai-Hulud 2.0. Esto se reportó por primera vez a principios de noviembre de 2025. La campaña actual tiene un alcance significativamente mayor, afectando a decenas de miles de repositorios de GitHub. Esto incluye más de 25,000 repositorios maliciosos a través de unos 350 usuarios únicos.

#### **Diferencias notables en las campañas de noviembre**

* La ejecución durante la preinstalación amplió drásticamente el área de impacto.
* Esta campaña introdujo un mecanismo de reserva (fallback) mucho más agresivo, el cual podría intentar destruir el directorio *home* del usuario.
* Los nuevos archivos de carga útil (*payload* ) se llaman setup\_bun.js y bun\_environment.js.
* Las credenciales y secretos robados se exfiltran a repositorios públicos de GitHub con la descripción del repositorio: "Sha1-Hulud: The Second Coming" (Sha1-Hulud: La segunda venida).

La campaña Shai-Hulud 2.0 representa una escalada agresiva en los ataques a la cadena de suministro de software, yendo más allá de los métodos de su predecesor al cambiar el punto de infección. Al apuntar a la fase de preinstalación de las dependencias de software, el malware logra dos avances significativos:

* Elimina por completo la necesidad de interacción humana, garantizando la ejecución en prácticamente todos los servidores de compilación (*build servers* ) que procesen el paquete infectado.
* Evade eficazmente las herramientas de escaneo estático que inspeccionan el código durante etapas posteriores de la compilación.

Si bien esta amenaza todavía se enfoca en robar credenciales de la nube de alto valor, también puede paralizar todo el pipeline de CI/CD de una empresa. Esto podría interrumpir el desarrollo y potencialmente bloquear los sistemas internos, escalando el ataque de un simple espionaje a un evento de denegación de servicio altamente disruptivo.

Lee la sección "Alcance actual del ataque" para obtener más detalles técnicos.

En septiembre, Unit 42 investigó el novedoso gusano de autorreplicación como "Shai-Hulud", responsable del compromiso de cientos de paquetes de software.

Este ataque representa una evolución significativa en las amenazas a la cadena de suministro, aprovechando la propagación automatizada para alcanzar escala. Unit 42 también evalúa con una confianza moderada que se utilizó un LLM para generar el script bash malicioso, basándose en la inclusión de comentarios y emojis.

Los clientes de Palo Alto Networks están mejor protegidos contra este ataque y reciben mitigación para algunos de sus aspectos a través de varios productos y servicios, entre los que se incluyen:

* [Cortex Cloud](https://docs-cortex.paloaltonetworks.com/p/Cortex+CLOUD)
* [Prisma Cloud](https://www.paloaltonetworks.com/prisma/cloud)
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) y [XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM)
* [Advanced URL Filtering](https://docs.paloaltonetworks.com/pan-os/10-1/pan-os-new-features/url-filtering-features/advanced-url-filtering)
* [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire)
* [Next-Generation Firewall](https://docs.paloaltonetworks.com/ngfw) con [Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration)

El equipo de [respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) también puede involucrarse para ayudar con una intrusión o para proporcionar una evaluación proactiva que permita reducir el riesgo.

| **Temas relacionados con Unit 42** | **[Cadena de suministro](https://unit42.paloaltonetworks.com/es-la/tag/supply-chain-es-la/), [recolección de credenciales](https://unit42.paloaltonetworks.com/es-la/tag/credential-harvesting-es-la/), [**Phishing**](https://unit42.paloaltonetworks.com/es-la/tag/phishing-es-la/), [**JavaScript**](https://unit42.paloaltonetworks.com/es-la/tag/javascript-es-la/)** |
|------------------------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## Antecedentes de los paquetes npm y la cadena de suministro

El ataque podría originarse en una campaña de phishing de recolección de credenciales que suplanta a npm y pide a los desarrolladores que "actualicen" sus opciones de inicio de sesión de autenticación multifactor (MFA). Una vez obtenido el acceso inicial, el autor de amenazas implementa una carga maliciosa que funciona como un gusano, iniciando una secuencia de ataque en varias fases. Basándose en la inclusión de comentarios y emojis en el script bash, Unit 42 determina con confianza moderada que el actor de amenazas aprovechó un LLM para ayudar a escribir el código malicioso.

Las versiones maliciosas de los paquetes contienen un gusano que ejecuta un script posterior a la instalación. Este malware escanea el entorno comprometido en busca de credenciales sensibles, incluyendo:

* Archivos .npmrc (para tokens npm)
* Variables de entorno y archivos de configuración dirigidos específicamente a tokens de acceso personal (PAT) de GitHub y claves API para servicios en la nube como los siguientes:
  * Amazon Web Services (AWS)
  * Google Cloud Platform (GCP)
  * Microsoft Azure

Las credenciales recolectadas se exfiltran a un endpoint controlado por un actor. El malware crea mediante programación un nuevo repositorio público de GitHub llamado "Shai-Hulud" bajo la cuenta de la víctima y consigna en él los secretos robados, exponiéndolos públicamente.

Utilizando el token npm robado, el malware se autentica en el registro npm como el desarrollador comprometido. Luego, identifica otros paquetes mantenidos por ese desarrollador, inyecta código malicioso en ellos y publica las nuevas versiones comprometidas en el registro. Este proceso automatizado permite que el malware se propague exponencialmente sin la intervención directa de un actor.

## Alcance actual del ataque

A fecha de noviembre de 2025, existe un compromiso renovado centrado en npm en una campaña denominada "Shai-Hulud 2.0".

* **Ejecución durante la preinstalación (en lugar de post-instalación):** Amplió drásticamente el área de impacto a través de las máquinas de los desarrolladores y los pipelines de integración continua y entrega continua (CI/CD).
* **Un mecanismo de reserva mucho más agresivo:** Esto cambia las tácticas del robo de datos puramente a un sabotaje punitivo. Si el malware no logra robar credenciales, obtener tokens o asegurar algún canal de exfiltración (es decir, no puede autenticarse en GitHub, crear un repositorio o encontrar tokens de GitHub/npm), intenta destruir todo el directorio *home* de la víctima. Lo hace sobrescribiendo y eliminando de forma segura cada archivo con permisos de escritura que sea propiedad del usuario actual bajo su carpeta *home* .
* **Nuevos archivos de carga útil:** Estos se llaman setup\_bun.js y bun\_environment.js. El ataque se disfraza de un instalador útil de Bun. La carga útil principal, bun\_environment.js, es un archivo masivo (más de 10 MB) que utiliza técnicas de ofuscación extrema. Retrasa la ejecución completa en las máquinas de los desarrolladores bifurcándose (*forking* ) en un proceso en segundo plano separado. Esto permite que el proceso de instalación original termine limpiamente, dando al usuario la ilusión de una instalación normal.
* **Sha1-Hulud:** Las credenciales y secretos robados se exfiltran a repositorios públicos de GitHub con la descripción del repositorio: "Sha1-Hulud: The Second Coming". También intenta lograr persistencia creando un archivo de flujo de trabajo de GitHub Actions llamado discussion.yaml. Este flujo de trabajo registra la máquina infectada como un *runner* autohospedado y permite a los atacantes ejecutar comandos arbitrarios abriendo discusiones en GitHub.

## **Alcance del ataque antes de noviembre de 2025**

El alcance del compromiso es extenso, impactando a numerosos paquetes, incluida la biblioteca ampliamente utilizada @ctrl/tinycolor, que recibe millones de descargas semanales.

El robo de credenciales de esta campaña puede conducir directamente al compromiso de servicios en la nube (como AWS, Azure, GCP), llevando al robo de datos de buckets de almacenamiento, despliegue de ransomware, criptominería o eliminación de entornos de producción. También puede conducir al robo directo de bases de datos y al secuestro de servicios de terceros para phishing. Además, las llaves SSH robadas pueden permitir el movimiento lateral dentro de las redes comprometidas.

## Guías provisionales

1. Rotación de credenciales: rote inmediatamente todas las credenciales de desarrollador. Esto incluye tokens de acceso a npm, PAT y claves SSH de GitHub, y todas las claves de acceso programático para servicios en la nube y de terceros. Asuma que cualquier secreto presente en la máquina de un desarrollador puede haber sido comprometido.
2. Auditoría de dependencia: realice una auditoría exhaustiva e inmediata de todas las dependencias del proyecto. Utilice herramientas como npm audit para identificar las versiones vulnerables de los paquetes. Revise los archivos package-lock.json o yarn.lock del proyecto para asegurarse de no estar usando ninguno de los paquetes con problemas conocidos. Elimine o actualice inmediatamente las dependencias afectadas.
3. Revisión de la seguridad de la cuenta de GitHub: todos los desarrolladores deben revisar sus cuentas de GitHub en busca de repositorios públicos no reconocidos (en concreto, "Shai-Hulud"), confirmaciones sospechosas o modificaciones inesperadas en los flujos de trabajo de Acciones de GitHub que podrían establecer la persistencia.
4. Hacer cumplir la MFA: asegúrese de que la MFA se aplique estrictamente en todas las cuentas de desarrolladores, especialmente en plataformas críticas como GitHub y npm, para evitar el abuso de credenciales.

## Consultas de búsqueda de amenazas gestionadas de Unit 42

// Description: Check for connections to any webhook.site domains in raw NGFW URL logs. Optional filter for specific URI observed in use by threat actor. dataset = panw\_ngfw\_url\_raw | filter lowercase(url\_domain) contains "webhook.site" | alter susp\_uri = if(uri contains "bb8ca5f6-4175-45d2-b042-fc9ebb8170b7") // Optional filter: // | filter susp\_uri = true | fields url\_domain, uri, susp\_uri, \*

|-------------------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 | // Description: Check for connections to any webhook.site domains in raw NGFW URL logs. Optional filter for specific URI observed in use by threat actor. dataset = panw\_ngfw\_url\_raw | filter lowercase(url\_domain) contains "webhook.site" | alter susp\_uri = if(uri contains "bb8ca5f6-4175-45d2-b042-fc9ebb8170b7") // Optional filter: // | filter susp\_uri = true | fields url\_domain, uri, susp\_uri, \* |

// Description: Check for connections to any webhook.site domains in XDR telemetry. Optional filter for specific URI observed in use by threat actor. dataset = xdr\_data | filter event\_type = STORY | filter lowercase(dst\_action\_external\_hostname) contains "webhook.site" or lowercase(dns\_query\_name) contains "webhook.site" | fields agent\_hostname, dst\_action\_external\_hostname, dns\_query\_name

|-------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 | // Description: Check for connections to any webhook.site domains in XDR telemetry. Optional filter for specific URI observed in use by threat actor. dataset = xdr\_data | filter event\_type = STORY | filter lowercase(dst\_action\_external\_hostname) contains "webhook.site" or lowercase(dns\_query\_name) contains "webhook.site" | fields agent\_hostname, dst\_action\_external\_hostname, dns\_query\_name |

// Description: Detect malicious YAML file dataset = xdr\_data | filter event\_type = FILE and action\_file\_name = "shai-hulud-workflow.yml" and agent\_os\_type in (ENUM.AGENT\_OS\_MAC, ENUM.AGENT\_OS\_LINUX) | fields agent\_hostname, actor\_effective\_username, action\_file\_name, action\_file\_path, actor\_process\_image\_name, actor\_process\_command\_line

|---------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 | // Description: Detect malicious YAML file dataset = xdr\_data | filter event\_type = FILE and action\_file\_name = "shai-hulud-workflow.yml" and agent\_os\_type in (ENUM.AGENT\_OS\_MAC, ENUM.AGENT\_OS\_LINUX) | fields agent\_hostname, actor\_effective\_username, action\_file\_name, action\_file\_path, actor\_process\_image\_name, actor\_process\_command\_line |

// Description: Detects Trufflehog usage. Legitimate tool abused by threat actor for secrets discovery. False positives may occur if there is legitimate use. dataset = xdr\_data | filter event\_type = PROCESS and lowercase(action\_process\_image\_command\_line) contains "trufflehog" | fields agent\_hostname, actor\_effective\_username, actor\_process\_command\_line, action\_process\_image\_command\_line

|---------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 | // Description: Detects Trufflehog usage. Legitimate tool abused by threat actor for secrets discovery. False positives may occur if there is legitimate use. dataset = xdr\_data | filter event\_type = PROCESS and lowercase(action\_process\_image\_command\_line) contains "trufflehog" | fields agent\_hostname, actor\_effective\_username, actor\_process\_command\_line, action\_process\_image\_command\_line |

### Consultas actualizadas para la campaña de noviembre de 2025

// Description: Detect malicious bundle.js, bun\_environment.js, and setup\_bun.js files preset = xdr\_file | fields agent\_hostname, action\_file\_name, action\_file\_path, event\_type, event\_sub\_type, actor\_process\_image\_name, actor\_process\_command\_line, action\_file\_sha256 | filter event\_type = ENUM.FILE | filter action\_file\_sha256 = "46faab8ab153fae6e80e7cca38eab363075bb524edd79e42269217a083628f09" // bundle.js from September 2025 attack or action\_file\_sha256 in ("62ee164b9b306250c1172583f138c9614139264f889fa99614903c12755468d0", "f099c5d9ec417d4445a0328ac0ada9cde79fc37410914103ae9c609cbc0ee068", "cbb9bc5a8496243e02f3cc080efbe3e4a1430ba0671f2e43a202bf45b05479cd") // bun\_environment.js from November 2025 attack or action\_file\_sha256 = "a3894003ad1d293ba96d77881ccd2071446dc3f65f434669b49b3da92421901a" // setup\_bun.js from November 2025 attack

|---------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 | // Description: Detect malicious bundle.js, bun\_environment.js, and setup\_bun.js files preset = xdr\_file | fields agent\_hostname, action\_file\_name, action\_file\_path, event\_type, event\_sub\_type, actor\_process\_image\_name, actor\_process\_command\_line, action\_file\_sha256 | filter event\_type = ENUM.FILE | filter action\_file\_sha256 = "46faab8ab153fae6e80e7cca38eab363075bb524edd79e42269217a083628f09" // bundle.js from September 2025 attack or action\_file\_sha256 in ("62ee164b9b306250c1172583f138c9614139264f889fa99614903c12755468d0", "f099c5d9ec417d4445a0328ac0ada9cde79fc37410914103ae9c609cbc0ee068", "cbb9bc5a8496243e02f3cc080efbe3e4a1430ba0671f2e43a202bf45b05479cd") // bun\_environment.js from November 2025 attack or action\_file\_sha256 = "a3894003ad1d293ba96d77881ccd2071446dc3f65f434669b49b3da92421901a" // setup\_bun.js from November 2025 attack |

// Description: Detects the unique SHA1HULUD string used in runner creation preset = xdr\_process | fields agent\_hostname, actor\_effective\_username, action\_process\_image\_name, action\_process\_image\_path, action\_process\_image\_command\_line, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, agent\_os\_type, event\_type, event\_sub\_type | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START | filter action\_process\_image\_command\_line contains " --name SHA1HULUD"

|-------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 | // Description: Detects the unique SHA1HULUD string used in runner creation preset = xdr\_process | fields agent\_hostname, actor\_effective\_username, action\_process\_image\_name, action\_process\_image\_path, action\_process\_image\_command\_line, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, agent\_os\_type, event\_type, event\_sub\_type | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START | filter action\_process\_image\_command\_line contains " --name SHA1HULUD" |

// Description: Detects an extremely large (\>=9MB) bun\_environment.js file. False positives are possible, be sure to check action\_file\_path for the package name and version of any hits. preset = xdr\_file | fields agent\_hostname, action\_file\_name, action\_file\_path, action\_file\_size, event\_type, event\_sub\_type, actor\_process\_image\_name, actor\_process\_command\_line, action\_file\_sha256 | filter event\_type = ENUM.FILE and event\_sub\_type = ENUM.FILE\_WRITE | filter action\_file\_name = "bun\_environment.js" and action\_file\_size \>= 9437184

|---------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 | // Description: Detects an extremely large (\>=9MB) bun\_environment.js file. False positives are possible, be sure to check action\_file\_path for the package name and version of any hits. preset = xdr\_file | fields agent\_hostname, action\_file\_name, action\_file\_path, action\_file\_size, event\_type, event\_sub\_type, actor\_process\_image\_name, actor\_process\_command\_line, action\_file\_sha256 | filter event\_type = ENUM.FILE and event\_sub\_type = ENUM.FILE\_WRITE | filter action\_file\_name = "bun\_environment.js" and action\_file\_size \>= 9437184 |

## Conclusión

El gusano Shai-Hulud representa una escalada significativa en la actual serie de ataques de NPM dirigidos a la comunidad de código abierto. Esto se produce tras incidentes recientes como la vulneración de s1ngularity/Nx, que supuso el robo de credenciales y expuso repositorios privados, y una campaña generalizada de phishing de NPM observada en septiembre de 2024.

Destaca especialmente su diseño autorreplicante, que combina eficazmente la recogida de credenciales con un mecanismo de difusión automatizado que aprovecha los derechos de publicación de los mantenedores para proliferar en todo el ecosistema. Además, observamos la integración de contenidos generados por IA en la campaña Shai-Hulud, una evolución que sigue al armamento explícito de herramientas de línea de comandos de IA para reconocimiento del ataque s1ngularity/Nx. Esto significa la amenaza en constante evolución de los actores maliciosos que explotan la IA para actividades maliciosas, acelerando la expansión secreta.

La naturaleza consistente y refinada de estas metodologías de ataque subraya una amenaza creciente para las cadenas de suministro de software de código abierto. Estos ataques se propagan a la velocidad de la Integración Continua y la Entrega Continua (CI/CD), lo que plantea retos de seguridad duraderos y cada vez mayores para todo el ecosistema.

Palo Alto Networks ha compartido nuestros resultados con nuestros compañeros de Cyber Threat Alliance (CTA). Los miembros de CTA utilizan esta inteligencia para implementar rápidamente medidas de protección para sus clientes y desarticular sistemáticamente a los ciberdelincuentes. Obtenga más información sobre [Cyber Threat Alliance](https://www.cyberthreatalliance.org/).

## Protecciones y detecciones de productos de Palo Alto Networks para ataques a la cadena de suministro de paquetes npm

Los clientes de Palo Alto Networks pueden aprovechar varias protecciones, servicios y actualizaciones de productos diseñados para identificar y defenderse contra esta amenaza.

Si cree que podría haber resultado vulnerado o tiene un problema urgente, póngase en contacto con el [equipo de respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) o llame al:

* Norteamérica: llamada gratuita: +1 (866) 486-4842 (866.4.UNIT42)
* Reino Unido: +44.20.3743.3660
* Europa y Oriente Medio: +31.20.299.3130
* Asia: +65.6983.8730
* Japón: +81.50.1790.0200
* Australia: +61.2.4062.7950
* India: 00 800 050 45107

### Advanced WildFire

Los modelos de aprendizaje automático y las técnicas de análisis de [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire) se han revisado y actualizado a la luz de los indicadores asociados con esta amenaza.

### Firewalls de próxima generación con prevención avanzada de amenazas

El Firewall de próxima generación ([Next-Generation Firewall](https://docs.paloaltonetworks.com/ngfw)), con la suscripción de seguridad de Prevención Avanzada de Amenazas ([Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration)), puede ayudar a bloquear el ataque a través de la siguiente firma de Prevención de Amenazas: [87042](https://threatvault.paloaltonetworks.com/?q=87042), [87046](https://threatvault.paloaltonetworks.com/?q=87046) y [87047](https://threatvault.paloaltonetworks.com/?q=87047).

### Servicios de seguridad suministrados desde la nube para el Firewall de próxima generación

El servicio de Filtrado Avanzado de URL ([Advanced URL Filtering](https://docs.paloaltonetworks.com/pan-os/10-1/pan-os-new-features/url-filtering-features/advanced-url-filtering)) ayuda a bloquear ataques de phishing de tipo Meddler-in-the-Middle (MitM) y clasifica como maliciosas las URL asociadas con esta actividad.

### Cortex Cloud

Cortex Cloud ofrece amplias capacidades de ASPM y seguridad de la cadena de suministro para ayudar a identificar las vulnerabilidades y configuraciones erróneas que explota Shai-Hulud. Con visibilidad de SBOM en tiempo real, los equipos pueden consultar instantáneamente su inventario contra paquetes npm maliciosos conocidos. El modelo de Riesgo Operacional de la plataforma agrega otra capa de defensa al evaluar componentes de código abierto basándose en la actividad del mantenedor, señales de desuso y salud de la comunidad para marcar paquetes riesgosos incluso sin CVEs publicados.

Para endurecer los pipelines, Cortex Cloud proporciona reglas de CI/CD listas para usar alineadas con la guía de OWASP y CIS, incluyendo verificaciones de archivos lock de npm faltantes, uso inseguro de "npm install", paquetes con origen en git sin hashes de commit y dependencias no utilizadas que expanden la superficie de ataque.

Dado que la publicación de CVEs a menudo va por detrás de los ataques activos, es crítico revisar y verificar que tus aplicaciones no dependan de versiones de paquetes npm no sancionadas. Juntos, estos controles ayudan a garantizar que las versiones maliciosas no puedan entrar silenciosamente en las compilaciones ni permanecer en tu entorno.

[Cortex Cloud](https://docs-cortex.paloaltonetworks.com/p/Cortex+CLOUD) publicó una entrada de blog detallada que describe [cómo puede utilizarse Cortex Cloud para detectar y prevenir ataques a la cadena de suministro](https://www.paloaltonetworks.com/blog/cloud-security/npm-supply-chain-attack/).

### Prisma Cloud

[Prisma Cloud](https://www.paloaltonetworks.com/prisma/cloud) puede ayudar a detectar el uso de paquetes maliciosos y reconocer errores de configuración en las canalizaciones que podrían llevar a los clientes a utilizar versiones de paquetes OSS no comprobadas o no autorizadas. Sin embargo, el escáner está diseñado para detectar vulnerabilidades, problemas de licencia y riesgos operativos, y no para detectar código malicioso en paquetes nuevos. Es importante investigar las alertas de CI/CD pertinentes y asegurarse de que las aplicaciones no utilizan versiones no autorizadas de paquetes npm.

## Indicadores de vulneración

* 46faab8ab153fae6e80e7cca38eab363075bb524edd79e42269217a083628f09
* b74caeaa75e077c99f7d44f46daaf9796a3be43ecf24f2a1fd381844669da777
* dc67467a39b70d1cd4c1f7f7a459b35058163592f4a9e8fb4dffcbba98ef210c
* 4b2399646573bb737c4969563303d8ee2e9ddbd1b271f1ca9e35ea78062538db
* hxxps://webhook\[.\]site/bb8ca5f6-4175-45d2-b042-fc9ebb8170b7

## Recursos adicionales

* [Ataque a la cadena de suministro Sha1-Hulud 2.0: +25K repositorios npm expuestos | Blog de Wiz](https://www.wiz.io/blog/shai-hulud-2-0-ongoing-supply-chain-attack)
* [Actualizaciones en vivo: Sha1-Hulud, La segunda venida - Cientos de paquetes NPM comprometidos](https://www.koi.ai/incident/live-updates-sha1-hulud-the-second-coming-hundred-npm-packages-compromised)
* [Sha1-Hulud: La segunda venida - Zapier, ENS Domains y otros paquetes NPM prominentes comprometidos - StepSecurity](https://www.stepsecurity.io/blog/sha1-hulud-the-second-coming-zapier-ens-domains-and-other-prominent-npm-packages-compromised)
* [Breakdown: Widespread npm Supply Chain Attack Puts Billions of Weekly Downloads at Risk](https://www.paloaltonetworks.com/blog/cloud-security/npm-supply-chain-attack/) (Un ataque generalizado a la cadena de suministro de npm pone en peligro miles de millones de descargas semanales), Palo Alto Networks
  Volver al principio

### Etiquetas

* [Cloud Security](https://unit42.paloaltonetworks.com/es-la/tag/cloud-security-es-la/ "Cloud Security")
* [Credential Harvesting](https://unit42.paloaltonetworks.com/es-la/tag/credential-harvesting-es-la/ "Credential Harvesting")
* [JavaScript](https://unit42.paloaltonetworks.com/es-la/tag/javascript-es-la/ "JavaScript")
* [Phishing](https://unit42.paloaltonetworks.com/es-la/tag/phishing-es-la/ "phishing")
* [Supply chain](https://unit42.paloaltonetworks.com/es-la/tag/supply-chain-es-la/ "supply chain")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research") [Siguiente:El dilema del doble uso de la IA: LLMs maliciosos](https://unit42.paloaltonetworks.com/es-la/dilemma-of-ai-malicious-llms/ "El dilema del doble uso de la IA: LLMs maliciosos")

### ÍNDICE

* 

### Artículos relacionados

* [El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/ "article - table of contents")
* [Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/ "article - table of contents")
* [Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/ "article - table of contents")

## Relacionados Malware Recursos

![Pictorial representation of attackers using AI tools to target Latin American organizations. A vibrant cityscape with silhouettes of numerous people walking along a bustling street. The scene is illuminated by bright urban lights and digital-like particles, creating a dynamic and futuristic atmosphere.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/09/AdobeStock_768915868-2-1-786x373.jpg)  
[Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 3 de Septiembre de 2026 [#### Los atacantes aprovechan el uso continuo de herramientas de IA para atacar organizaciones en América Latina](https://unit42.paloaltonetworks.com/es-la/ai-tool-use-targeting-latam-orgs/)

* [Agentic AI](https://unit42.paloaltonetworks.com/es-la/tag/agentic-ai-es-la/ "Agentic AI")

* [ChatGPT](https://unit42.paloaltonetworks.com/es-la/tag/chatgpt/ "ChatGPT")

* [CL-CRI-1131](https://unit42.paloaltonetworks.com/es-la/tag/cl-cri-1131/ "CL-CRI-1131")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/ai-tool-use-targeting-latam-orgs/ "Los atacantes aprovechan el uso continuo de herramientas de IA para atacar organizaciones en América Latina")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 2 de Junio de 2026 [#### El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/es-la/tag/credential-harvesting-es-la/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/es-la/tag/github-es-la/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/es-la/tag/npm-packages/ "npm packages")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/ "El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 17 de Abril de 2026 [#### Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/es-la/tag/apk/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/es-la/tag/ddos-attacks-es-la/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/es-la/tag/genai-es-la/ "GenAI")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/ "Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 1 de Abril de 2026 [#### Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/es-la/tag/api-attacks-es-la/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/es-la/tag/javascript-es-la/ "JavaScript")

* [PowerShell](https://unit42.paloaltonetworks.com/es-la/tag/powershell-es-la/ "PowerShell")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/ "Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 31 de Marzo de 2026 [#### Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-55182-es-la/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/es-la/tag/github-es-la/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/ "Infostealer")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/ "Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 24 de Marzo de 2026 [#### Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/es-la/tag/email-scam/ "email scam")

* [Phishing](https://unit42.paloaltonetworks.com/es-la/tag/phishing-es-la/ "phishing")

* [Recruiter](https://unit42.paloaltonetworks.com/es-la/tag/recruiter/ "recruiter")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/ "Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 11 de Febrero de 2026 [#### Actores de amenazas de estados-nación explotan la cadena de suministro de Notepad++](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/es-la/tag/backdoor/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/es-la/tag/cobalt-strike/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/es-la/tag/dll-sideloading/ "DLL Sideloading")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/ "Actores de amenazas de estados-nación explotan la cadena de suministro de Notepad++")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 22 de Enero de 2026 [#### La próxima frontera de los ataques de ensamblado en tiempo de ejecución: aprovechamiento de los LLM para generar JavaScript de phishing en tiempo real](https://unit42.paloaltonetworks.com/es-la/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/es-la/tag/api/ "API")

* [DeepSeek](https://unit42.paloaltonetworks.com/es-la/tag/deepseek/ "DeepSeek")

* [Google](https://unit42.paloaltonetworks.com/es-la/tag/google-es-la/ "Google")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/real-time-malicious-javascript-through-llms/ "La próxima frontera de los ataques de ensamblado en tiempo de ejecución: aprovechamiento de los LLM para generar JavaScript de phishing en tiempo real")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 2 de Enero de 2026 [#### VVS Discord Stealer utiliza Pyarmor para ofuscación y evasión de detección](https://unit42.paloaltonetworks.com/es-la/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/es-la/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/es-la/tag/python-es-la/ "Python")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/vvs-stealer/ "VVS Discord Stealer utiliza Pyarmor para ofuscación y evasión de detección")  
  ![Pictorial representation of APT Ashen Lepus. The silhouette of a hare and the Lepus constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/10-01-Ashen-Lepus-1920x900-1-786x368.png)  
  [Grupos de actores de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-actor-groups-es-la/) 11 de Diciembre de 2025 [#### Ashen Lepus, afiliado a Hamás, ataca a entidades diplomáticas de Oriente Medio con el nuevo conjunto de malware AshTag](https://unit42.paloaltonetworks.com/es-la/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/)

* [Ashen Lepus](https://unit42.paloaltonetworks.com/es-la/tag/ashen-lepus-es-la/ "Ashen Lepus")

* [Espionage](https://unit42.paloaltonetworks.com/es-la/tag/espionage-es-la/ "Espionage")

* [WIRTE](https://unit42.paloaltonetworks.com/es-la/tag/wirte-es-la/ "WIRTE")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/ "Ashen Lepus, afiliado a Hamás, ataca a entidades diplomáticas de Oriente Medio con el nuevo conjunto de malware AshTag")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Obtener actualizaciones de Unit 42

## Manténgase un paso adelante de las amenazas para estar tranquilo. Comuníquese con nosotros hoy mismo.

Your Email

Suscribirse para recibir actualizaciones por correo electrónico de todas las investigaciones de amenazas de Unit 42.  
Cuando envía este formulario, acepta nuestras [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use) y confirma nuestra [Declaración de privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

Este sitio está protegido por reCAPTCHA y se aplican la [Política de privacidad](https://policies.google.com/privacy) y los [Términos de servicio](https://policies.google.com/terms) de Google.

Invalid captcha!
Suscribirse ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Productos y servicios

* [Plataforma de seguridad de la red con tecnología de IA](https://www.paloaltonetworks.lat/network-security)

* [IA segura por diseño](https://www.paloaltonetworks.lat/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.lat/prisma/prisma-ai-runtime-security)

* [Seguridad de AI Access](https://www.paloaltonetworks.lat/sase/ai-access-security)

* [Servicios de seguridad entregados en la nube](https://www.paloaltonetworks.lat/network-security/security-subscriptions)

* [Threat Prevention avanzada](https://www.paloaltonetworks.lat/network-security/advanced-threat-prevention)

* [URL Filtering avanzado](https://www.paloaltonetworks.lat/network-security/advanced-url-filtering)

* [WildFire avanzado](https://www.paloaltonetworks.lat/network-security/advanced-wildfire)

* [Seguridad de DNS avanzada](https://www.paloaltonetworks.lat/network-security/advanced-dns-security)

* [Prevención de pérdida de datos empresariales](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Seguridad de IoT empresarial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/enterprise-iot-security)

* [Seguridad de IoT para dispositivos médicos](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/medical-iot-security)

* [Seguridad de OT industrial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/industrial-ot-security)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Firewalls de nueva generación](https://www.paloaltonetworks.lat/network-security/next-generation-firewall)

* [Firewalls de hardware](https://www.paloaltonetworks.lat/network-security/hardware-firewall-innovations)

* [Firewalls de software](https://www.paloaltonetworks.lat/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.lat/network-security/strata-cloud-manager)

* [SD-WAN para NGFW](https://www.paloaltonetworks.lat/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.lat/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.lat/network-security/panorama)

* [Perímetro de servicio de acceso seguro](https://www.paloaltonetworks.lat/sase)

* [Prisma SASE](https://www.paloaltonetworks.lat/sase)

* [Aceleración de aplicaciones](https://www.paloaltonetworks.lat/sase/app-acceleration)

* [Gestión autónoma de la experiencia digital](https://www.paloaltonetworks.lat/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.lat/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.lat/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.lat/sase/sd-wan)

* [Aislamiento del explorador remoto](https://www.paloaltonetworks.lat/sase/remote-browser-isolation)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Plataforma de operaciones de seguridad dirigida por IA](https://www.paloaltonetworks.lat/cortex)

* [Seguridad de nube](https://www.paloaltonetworks.lat/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.lat/cortex/cloud)

* [Seguridad de las aplicaciones](https://www.paloaltonetworks.lat/cortex/cloud/application-security)

* [Postura de seguridad en la nube](https://www.paloaltonetworks.lat/cortex/cloud/cloud-posture-security)

* [Seguridad en tiempo de ejecución en la nube](https://www.paloaltonetworks.lat/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.lat/prisma/cloud)

* [SOC impulsado por IA](https://www.paloaltonetworks.lat/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.lat/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.lat/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.lat/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.lat/cortex/cortex-xpanse)

* [Detección y respuesta gestionadas de Unit 42](https://www.paloaltonetworks.lat/cortex/managed-detection-and-response)

* [XSIAM gestionado](https://www.paloaltonetworks.lat/cortex/managed-xsiam)

* [Inteligencia de amenazas y respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42)

* [Evaluaciones proactivas](https://www.paloaltonetworks.lat/unit42/assess)

* [Respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42/respond)

* [Transforme su estrategia de seguridad](https://www.paloaltonetworks.lat/unit42/transform)

* [Descubra la inteligencia de amenazas](https://www.paloaltonetworks.lat/unit42/threat-intelligence-partners)  
  Empresa

* [Acerca de nosotros](https://www.paloaltonetworks.com/about-us)

* [Carreras](https://jobs.paloaltonetworks.com/en/)

* [Contáctenos](https://www.paloaltonetworks.com/company/contact-sales)

* [Responsabilidad corporativa](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clientes](https://www.paloaltonetworks.lat/customers)

* [Relaciones con inversionistas](https://investors.paloaltonetworks.com/)

* [Ubicación](https://www.paloaltonetworks.com/about-us/locations)

* [Sala de prensa](https://www.paloaltonetworks.lat/company/newsroom)  
  Enlaces populares

* [Blog](https://www.paloaltonetworks.com/blog/)

* [Comunidades](https://www.paloaltonetworks.com/communities)

* [Biblioteca de contenido](https://www.paloaltonetworks.lat/resources)

* [Cyberpedia](https://www.paloaltonetworks.com/cyberpedia)

* [Centro de eventos](https://events.paloaltonetworks.com/)

* [Administrar preferencias de correo electrónico](https://start.paloaltonetworks.com/preference-center)

* [Productos A-Z](https://www.paloaltonetworks.com/products/products-a-z)

* [Certificaciones de productos](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Informar sobre una vulnerabilidad](https://www.paloaltonetworks.com/security-disclosure)

* [Mapa del sitio](https://www.paloaltonetworks.com/sitemap)

* [Documentos técnicos](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [No vender ni compartir mi información personal](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Centro de confianza](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documentación](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Todos los derechos reservados

* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.lat/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* LA  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
