CrowdStrike: el 90% del riesgo en repositorios cayó sobre npm y las vulnerabilidades se explotaron en 48 horas

CrowdStrike detecta que en el primer semestre de 2026 la mayoría de las vulnerabilidades con prueba de concepto se explotaron en 48 horas; en algunos casos, menos de 24. El riesgo en repositorios se concentró casi por completo en npm.

08 de agosto de 2026 a las 16:27h
CrowdStrike: el 90% del riesgo en repositorios cayó sobre npm y las vulnerabilidades se explotaron en 48 horas
CrowdStrike: el 90% del riesgo en repositorios cayó sobre npm y las vulnerabilidades se explotaron en 48 horas

Añadir Mangas Verdes como fuente preferida de Google de forma gratuita.

Mantente informado con las últimas noticias de actualidad.

Activar ahora

Ya no hablamos de atacantes que esperan semanas a que una grieta técnica madure. Durante el primer semestre de 2026, la mayoría de las vulnerabilidades asociadas a pruebas de concepto se explotaron en las primeras 48 horas.

Ese margen todavía se estrechó más en algunos casos. Los grupos VAULT PANDA y GENESIS PANDA, vinculados a China, redujeron el tiempo de explotación a menos de 24 horas desde la divulgación de la vulnerabilidad.

El asalto llegó antes de que muchos equipos pudieran reaccionar

Cuando una prueba de concepto aparece en público, para muchos equipos de seguridad empieza una carrera contrarreloj. En la primera mitad de 2026, esa carrera duró a menudo dos días y, en operaciones atribuidas a grupos concretos, ni siquiera llegó a uno.

CrowdStrike retrata ese cambio en su Informe Threat Hunting 2026 sobre el uso de la inteligencia artificial por ciberdelincuentes. El dato no describe solo más velocidad, también muestra un modo de operar que castiga cualquier demora en el parcheo y en la revisión de sistemas expuestos.

Mientras tanto, el terreno del ataque también se desplazó.

npm concentró casi todo el ruido y buena parte del riesgo

Casi el 90 % de las amenazas detectadas en repositorios de software durante la primera mitad de 2026 se concentraron en npm. No es un detalle menor si se piensa en la cantidad de proyectos que dependen de paquetes externos para funcionar con normalidad.

Ahí apareció STARDUST CHOLLIMA, actor vinculado a Corea del Norte, que introdujo código malicioso en más de 100 frameworks de IA a través de ese registro. El golpe resulta aún más inquietante porque afecta a herramientas que muchos desarrolladores integran como piezas de confianza dentro de sus flujos de trabajo.

Algo parecido ya se ha visto en malware para entornos cloud, donde la automatización acelera la escala del ataque sin necesidad de grandes infraestructuras visibles.

En una sola jornada, ALTERED SPIDER comprometió más de 300 dependencias de software para obtener credenciales de acceso a entornos cloud. La imagen es bastante clara y recuerda a una cadena de suministro en la que basta tocar una pieza pequeña para abrir muchas puertas a la vez.

La nube recibió más golpes y las cuentas cayeron en minutos

Las actividades delictivas orientadas a entornos cloud aumentaron más del 170 % por la migración de operaciones hacia esos servicios. Cuanto más trabajo, más datos y más permisos viven allí, más rentable resulta entrar.

CORDIAL SPIDER y SNARKY SPIDER comprometieron aplicaciones SaaS con inicio de sesión único y extrajeron información sensible en menos de cinco minutos tras secuestrar cuentas. Cinco minutos apenas alcanzan para leer un correo con calma, pero bastan para vaciar una sesión de datos valiosos.

Esa presión sobre identidades y accesos conecta con llamadas fraudulentas y engaños directos, donde el atacante ya no necesita romper una puerta técnica si logra que alguien se la abra.

Las llamadas y los códigos falsos crecieron a la vez

Las intrusiones mediante vishing se duplicaron en los primeros seis meses de 2026.

A la vez, los intentos mensuales de device code phishing se multiplicaron por 15 en el primer semestre. Una tendencia empuja a la otra porque ambas persiguen el mismo punto débil, que no es el servidor ni el programa, sino la confianza del usuario frente a una solicitud que parece legítima.

El mapa que deja el informe combina tres ritmos distintos y todos son incómodos. Las vulnerabilidades se explotan en horas, las dependencias comprometidas se cuentan por centenares y la información sensible puede salir de una cuenta SaaS en menos de cinco minutos.

Sobre el autor
Redacción
Ver biografía