148 paquets npm: proxies estudiantils converteixen navegadors en botnet DDoS

Descobreixen 148 paquets npm maliciosos disfressats de proxies estudiantils que van convertir navegadors en botnet DDoS durant dues setmanes. Informa't!

martes, 14 de julio de 2026 • 5 min de lectura • Equip Q2BSTUDIO

Investigació de JFrog descobreix botnet DDoS en npm

En el vast ecosistema del desenvolupament de programari modern, la confiança dipositada en els registres de paquets públics com a npm s'ha convertit en un pilar fonamental. No obstant això, aquesta mateixa confiança pot ser explotada de formes inesperades. Una recent troballa de seguretat va revelar que 148 paquets npm, aparentment dissenyats com a proxies web per a estudiants que buscaven eludir restriccions de xarxa, amagaven una intenció molt més sinistra: convertir els navegadors de les seves víctimes en nodes d'una botnet utilitzada per a atacs de denegació de servei distribuït (DDoS). Aquesta campanya, activa durant aproximadament dues setmanes al maig, no apuntava als desenvolupadors que poguessin instal·lar els paquets, sinó que aprofitava el propi registre com un allotjament gratuït per a un lloc proxy maliciós. Els estudiants que hi accedien, sense saber-ho, cedien el control del seu navegador per formar part d'un exèrcit digital.

Aquest incident posa en relleu una vulnerabilitat creixent en la cadena de subministrament de programari: els registres de paquets poden ser utilitzats no només per distribuir codi maliciós que afecta desenvolupadors, sinó també com a plataformes de llançament per a atacs que victimitzen usuaris finals. L'enginyeria darrere d'aquests 148 paquets era simple però efectiva. En estar disfressats d'eines educatives legítimes, aconseguien atraure un públic objectiu —estudiants que necessitaven ocultar el seu trànsit— i, alhora, mantenien un perfil baix dins del repositori. L'operació no requeria que els desenvolupadors executessin codi sospitós; n'hi havia prou que un usuari visités el lloc proxy allotjat en npm perquè el seu navegador comencés a executar scripts d'atac.

Des d'una perspectiva tècnica, aquest tipus d'atacs exploten capacitats del navegador com WebSocket o XMLHttpRequest per enviar peticions massives a objectius específics. El navegador es converteix així en un soldat involuntari dins d'una botnet descentralitzada, difícil de rastrejar perquè cada node utilitza l'adreça IP real de l'usuari. Per a les empreses, la lliçó és clara: la seguretat ja no es pot limitar al perímetre de la xarxa o als servidors interns. La superfície d'atac s'ha estès a qualsevol dispositiu amb connexió a internet, incloent-hi els navegadors d'empleats o clients.

En aquest context, la ciberseguretat esdevé un habilitador crític per a la continuïtat del negoci. No n'hi ha prou amb implementar firewalls o antivirus tradicionals; cal adoptar estratègies proactives que incloguin el monitoratge de la cadena de subministrament de programari, l' anàlisi de dependències i l' educació dels usuaris. Des dels nostres serveis especialitzats en ciberseguretat i pentesting, ajudem les organitzacions a identificar i mitigar aquests riscos, avaluant tant les seves infraestructures com els components de programari que consumeixen.

El cas dels 148 paquets també il·lustra com la creativitat dels atacants s'adapta als comportaments dels usuaris. En dirigir-se a estudiants que buscaven proxies, van aconseguir un flux constant de tràfic humà real, la qual cosa dificulta la detecció automàtica. Les solucions tradicionals de seguretat basades en firmes o llistes negres fallen davant d'aquest tipus d'amenaces perquè el codi maliciós no està en el paquet en si, sinó en el servei que proporciona. És aquí on entren en joc tècniques avançades com l'anàlisi de comportament i l'ús d'intel·ligència artificial per detectar patrons anòmals en el tràfic de xarxa o en les interaccions dels navegadors.

La ia per a empreses ofereix eines poderoses per anticipar i respondre a incidents de seguretat. Els agents IA poden monitorar contínuament els logs d'accés, identificar pics de trànsit inusuals o reconèixer scripts que intenten connectar amb dominis desconeguts. Aquestes capacitats, combinades amb plataformes de serveis cloud aws i azure, permeten escalar la vigilància de manera eficient i econòmica. En Q2BSTUDIO, integrem aquestes tecnologies en solucions de programari a mesura que s' adapten a les necessitats específiques de cada client, ja sigui per enfortir la seva postura de seguretat o per optimitzar els seus processos operatius.

Més enllà del cas concret, aquesta vulnerabilitat obre un debat sobre la responsabilitat dels registres de paquets. npm, igual que altres gestors de paquets, ha implementat mesures com la verificació de dos factors i la revisió manual de paquets sospitosos, però l'escala de l'ecosistema fa impossible una inspecció completa. La comunitat de desenvolupadors ha d' assumir un paper actiu en la validació de dependències, preferint paquets amb manteniment actiu, moltes descàrregues i revisions de codi obert. Així mateix, les empreses que desenvolupen aplicacions a mida han d' incloure la seguretat com un requisit des de la fase de disseny, no com un afegit posterior.

Un altre aspecte rellevant és l' ús de tècniques d' ofuscació i empaquetat múltiple. Els atacants sovint publiquen versions aparentment innòcues d'un paquet, i només després de guanyar tracció llancen una versió maliciosa. Aquest comportament es coneix com a 'typosquatting' o 'dependency confusion'. Per contrarestar-ho, les organitzacions poden implementar repositoris privats i polítiques estrictes d' aprovació de dependències. En aquest sentit, els serveis intel·ligència de negoci com els que oferim amb power bi permeten visualitzar el risc associat a cada dependència, creuant dades de vulnerabilitats conegudes amb l'inventari de programari corporatiu.

L'incident dels proxies estudiantils també ens recorda que els atacants no discriminen per mida d'empresa. Una petita startup pot ser igual de vulnerable que una multinacional si els seus empleats utilitzen serveis externs sense control. La formació en ciberseguretat per a tots els nivells de l'organització és essencial, així com la implementació de solucions de seguretat en l'endpoint que bloquegin scripts no autoritzats en els navegadors.

En Q2BSTUDIO, entenem que la tecnologia és un habilitador de negoci, però també un vector de risc. Per això oferim serveis integrals que abasten des del desenvolupament de programari a mida fins a la implementació d'infraestructures segures al núvol. Els nostres serveis cloud en AWS i Azure estan dissenyats per garantir l'elasticitat, la disponibilitat i la seguretat de les dades, aplicant les millors pràctiques d'arquitectura i monitoratge continu.

En conclusió, la campanya dels 148 paquets npm és un recordatori que la innovació tecnològica no està exempta de perills. La mateixa facilitat per compartir i reutilitzar codi que impulsa la productivitat pot ser explotada per crear amenaces globals. La resposta no és abandonar els ecosistemes oberts, sinó adoptar un enfocament de seguretat multicapa que combini tecnologia, processos i persones. La intel·ligència artificial, l'anàlisi de dades i l'automatització són aliats fonamentals per detectar i neutralitzar aquestes amenaces abans que afectin els usuaris finals. En un món on cada clic pot convertir el teu navegador en una arma, la vigilància i la preparació són més importants que mai.

UNA PAUSA?

Juga una estona abans de marxar

ELS NOSTRES SERVEIS

Com et podem ajudar

Tens un projecte en ment?

Explica'ns la teva visió i la convertim en una solució de programari. Sigui quin sigui l'abast, fem realitat la teva idea.