MagnoSec
Monitor mostrando código fuente representando campaña TrapDoor de ataque a la cadena de suministro en npm, PyPI y Crates.io

MagnoSec Blog

TrapDoor: La Campaña que Ataca Simultáneamente npm, PyPI y Crates.io para Robar Wallets, Claves SSH y Secretos Cloud

Por Equipo MagnoSec4 min de lectura

El contexto: qué ha pasado y por qué importa

La simultaneidad es una señal de profesionalización. Cuando una campaña de malware ataca tres ecosistemas de paquetes distintos —npm para JavaScript, PyPI para Python y Crates.io para Rust— de forma coordinada y con payloads adaptados a cada plataforma, el mensaje es claro: no estamos ante un actor oportunista, sino ante un grupo que ha estudiado el ecosistema de desarrollo moderno y sabe exactamente dónde residen los secretos que busca. TrapDoor, documentada por analistas de seguridad durante la última semana de mayo de 2026, es precisamente ese tipo de operación. Los atacantes han publicado paquetes maliciosos en los tres registros, camuflados como librerías legítimas para desarrolladores de criptomonedas, inteligencia artificial y herramientas de automatización. El payload, adaptado a cada plataforma, busca secretos en el entorno del desarrollador con una precisión que sugiere un conocimiento profundo de los flujos de trabajo de la ingeniería de software moderna.

Antecedentes y evolución de la amenaza

El vector de entrada sigue el patrón clásico de la cadena de suministro: nombres que imitan paquetes populares con errores tipográficos (typosquatting), descripciones convincentes y, en algunos casos, funcionalidad real para evitar sospechas. Pero TrapDoor añade una capa adicional de sofisticación: los paquetes incluyen scripts de instalación y post-instalación que solo activan el comportamiento malicioso después de verificar que el entorno de desarrollo contiene herramientas específicas —wallets de criptomonedas, claves SSH configuradas, tokens de GitHub en variables de entorno, archivos de configuración de AWS y Azure—. Si el entorno no cumple los criterios, el malware permanece inactivo, reduciendo drásticamente la probabilidad de detección por sandboxing automático. Solo cuando confirma que la víctima tiene secretos de alto valor, despliega su arsenal completo.

Así funciona: los detalles técnicos

El payload multi-plataforma de TrapDoor demuestra un entendimiento sofisticado del ecosistema de desarrollo actual. En npm, el malware se ejecuta mediante scripts de post-install que enumeran el sistema de archivos en busca de archivos .npmrc, .gitconfig, .env y configuraciones de servicios cloud. En PyPI, utiliza la capacidad de ejecución de código durante la instalación del paquete para inspeccionar el historial de comandos de shell y los archivos de configuración de Git. En Crates.io, el build.rs —el script de compilación que se ejecuta antes de compilar el código Rust— actúa como punto de entrada para el malware, una técnica particularmente insidiosa porque los scripts de build rara vez son auditados por los desarrolladores. En todos los casos, los secretos cosechados se exfiltran a servidores de comando y control que utilizan infraestructura rotatoria para evadir bloqueos.

Impacto real en organizaciones y empresas

El targeting de TrapDoor hacia desarrolladores de criptomonedas, IA y herramientas de desarrollo no es casual. Los desarrolladores de cripto manejan claves privadas y seeds de wallets cuyo compromiso equivale a una transferencia directa de fondos. Los desarrolladores de IA trabajan con datasets, modelos entrenados y claves de API de servicios cloud con costes computacionales masivos. Y los desarrolladores de herramientas tienen credenciales de publicación en registros de paquetes —npm, PyPI, Crates.io— que permitirían a un atacante propagar el malware aún más lejos, comprometiendo a su vez a los usuarios de sus librerías. Es un targeting pensado para maximizar tanto el beneficio directo como la capacidad de propagación. Un solo desarrollador comprometido puede ser la llave para infectar a miles de usuarios finales de sus paquetes.

Cómo MagnoSec aborda esta amenaza en sus auditorías

La respuesta de los registros de paquetes ha sido la esperada: retirada de los paquetes maliciosos una vez reportados. Pero la velocidad de los atacantes supera con creces la de los equipos de seguridad de los registros. Los paquetes maliciosos de TrapDoor estuvieron disponibles durante días antes de ser detectados, tiempo más que suficiente para comprometer a decenas o cientos de desarrolladores. La lección estructural no es sobre este atacante concreto, sino sobre el modelo de confianza de los ecosistemas de paquetes: depositar en los registros la responsabilidad exclusiva de detectar malware es una estrategia fallida. La verificación debe ocurrir antes de la instalación, en el entorno del desarrollador y en los pipelines de CI/CD.

Qué puedes hacer ahora: acciones concretas

En MagnoSec analizamos la exposición a ataques a la cadena de suministro de software desde una perspectiva integral. No solo revisamos qué dependencias tiene un proyecto, sino qué permisos tienen esas dependencias en el entorno de desarrollo, qué scripts se ejecutan durante la instalación, y qué acceso tendría un atacante que comprometiese cualquiera de esos paquetes a los secretos y sistemas de la organización. Implementamos controles que incluyen la revisión automatizada de scripts de post-instalación, la limitación de permisos de red durante la instalación de dependencias, y la verificación de integridad de paquetes mediante hashes comprometidos en el repositorio. TrapDoor demuestra que los atacantes ya son multi-ecosistema: la defensa también tiene que serlo.

Temas tratados

TrapDoor · supply chain · npm · PyPI · Crates.io · malware · Rust · Python · JavaScript · credenciales

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?