Ataque a la cadena de suministro de NPM y PyPI afecta a TanStack, Mistral AI y más de 170 paquetes

El 11 de mayo de 2026, un ataque coordinado a la cadena de suministro comprometió más de 170 paquetes npm y 2 paquetes PyPI en proyectos importantes como TanStack, Mistral AI, UiPath, OpenSearch y Guardrails AI. El atacante publicó 404 versiones maliciosas en total, y algunos paquetes recibieron hasta 9 versiones.
Objetivos de alto perfil
- TanStack (42 paquetes, 84 versiones): Todo el ecosistema de router, incluyendo
@tanstack/react-router,@tanstack/vue-routery@tanstack/solid-router, junto con sus devtools y plugins SSR. - Mistral AI (3 paquetes npm, 9 versiones; 1 paquete PyPI):
@mistralai/mistralai(SDK principal),@mistralai/mistralai-azure,@mistralai/mistralai-gcp. Paquete PyPImistralai==2.4.6(la última legítima era 2.4.5). - UiPath (65 paquetes) y OpenSearch (1.3 millones de descargas semanales en npm).
- PyPI:
guardrails-ai==0.10.1también comprometido.
Cómo funciona el ataque
Los paquetes npm contienen un hook de preinstalación malicioso que coloca archivos en .claude/settings.json, .claude/setup.mjs, .vscode/tasks.json y .vscode/setup.mjs. Luego usa la mutación GraphQL createCommitOnBranch de GitHub para enviar configuraciones envenenadas a los repositorios del usuario, escaneando patrones de tokens como ghp_*, gho_*, ghs_* y npm_*.
La variante PyPI se activa al hacer import (no al ejecutar pip install), descargando un dropper de Python desde hxxps://git-tanstack[.]com/transformers.pyz y ejecutándolo con python3 /tmp/transformers.pyz.
Indicadores de compromiso (IoCs)
- C2/Exfiltración:
hxxp://filev2[.]getsession[.]org/file/ - Sondeo de metadatos AWS:
hxxp://169[.]254[.]169[.]254/latest/meta-data/iam/security-credentials/ - Sondeo de Vault:
hxxp://127[.]0[.]0[.]1:8200 - Descarga de runtime Bun:
hxxps://github[.]com/oven-sh/bun/releases/download/bun-v1.3.13/ - Dominio de descarga PyPI:
hxxps://git-tanstack[.]com/transformers.pyz(marcado como phishing por Cloudflare)
Mitigación
Revisa tu package-lock.json o yarn.lock para detectar las versiones afectadas. Bloquea los dominios listados en tu cortafuegos. Rota cualquier token que pueda haber quedado expuesto. PyPI ha puesto en cuarentena los proyectos mistralai y guardrails-ai.
📖 Lee la fuente completa: HN AI Agents
👀 Ver también

El Escaneo de Seguridad del Paquete MCP Revela Capacidades Destructivas Generalizadas Sin Confirmación
Un análisis de seguridad de 2.386 paquetes MCP en npm encontró que el 63.5% exponen operaciones destructivas como la eliminación de archivos y la eliminación de bases de datos sin requerir confirmación humana. El investigador descubrió que el 49% tenía problemas de seguridad en general, con 402 vulnerabilidades críticas y 240 de alta gravedad.

Traducción al español: **La aplicación de escritorio Claude de Anthropic instala un puente de mensajería nativa no revelado**
Claude Desktop instala silenciosamente una extensión de navegador preautorizada que permite la mensajería nativa, generando preocupaciones de seguridad.

Brecha de Seguridad de OpenClaw Solucionada por la Especificación del Poder Notarial Agéntico (APOA)
Un desarrollador ha publicado una especificación abierta llamada Poder Notarial Agéntico (APOA) para abordar las preocupaciones de seguridad en OpenClaw, donde los agentes actualmente acceden a servicios como correo electrónico y calendario con solo instrucciones en lenguaje natural como barreras de protección. La especificación propone permisos por servicio, acceso limitado en el tiempo, registros de auditoría, revocación y aislamiento de credenciales.

Una edición de SKILL.md es un cambio de producción, incluso cuando no cambió ningún código.
Las habilidades del workspace en OpenClaw pueden sobrescribir las versiones incluidas y alterar el comportamiento de los agentes. Trata los archivos SKILL.md como código confiable: audítalos y versiónalos como cambios de producción.