BBLabs NewsBBLabs News
NoticiasTodas las noticiasTemas
EN
BBLabs NewsBBLabs News

BBLabs News

Una historia al día. Cero ruido.

Newsletter técnica de ciberseguridad. Una historia al día sobre CVEs críticos, brechas, bug bounty e IA. Filtrado por IA, escrito para humanos.

Producto

  • Hemeroteca
  • Ediciones
  • Temas
  • Glosario
  • RSS
  • Atom
  • JSON Feed

Editorial

  • Acerca de
  • Suscribirse
  • Cuenta
  • English

Legal

  • Privacidad
  • Términos
  • Contacto: team@bblabs.es

Conectar

  • YouTube · @0xGorka
  • Instagram · @bblabs.es
  • Discord BBLabs
  • Discord Bug Bounty ES
30 artículos·9 ediciones·Desde 2026·Hecho en España
© 2026 BBLabs News·Por Gorka El Bochi
BBLabs NewsBBLabs News
NoticiasTodas las noticiasTemas
EN
npm malicioso apunta al directorio de Claude AI
Volver al inicioIA

npm malicioso apunta al directorio de Claude AI

El paquete npm `mouse5212-super-formatter` roba archivos del directorio de Claude AI y los exfiltra a GitHub.

  1. Inicio
  2. ›
  3. IA
  4. ›
  5. npm malicioso apunta al directorio de Claude AI
por Gorka El Bochi Morillo
·
2 min lectura
·4 de junio, 2026

Qué pasa

OX Security identificó `mouse5212-super-formatter` en el registro npm: un paquete malicioso diseñado para exfiltrar el contenido de `/mnt/user-data`, el directorio que Anthropic Claude usa internamente para gestionar los ficheros que el usuario sube y los outputs que genera en segundo plano.

El mecanismo de exfiltración usa GitHub como canal encubierto. En lugar de conectarse a un servidor C2 (servidor de comando y control — la infraestructura que controla los equipos comprometidos) propio, el malware empuja los archivos robados a un repositorio de GitHub, lo que dificulta la detección porque el tráfico hacia `github.com` rara vez levanta alarmas.

El ataque es un *supply chain attack* (ataque a la cadena de suministro — infectar una dependencia para comprometer a todos sus usuarios): un desarrollador instala el paquete sin saber que es malicioso, y si en su entorno está corriendo Claude desktop o Claude Code, el directorio `/mnt/user-data` queda expuesto.

Por qué importa

`/mnt/user-data` no es un directorio de sistema genérico. Es específico del entorno de Anthropic Claude y puede contener: - Ficheros que el usuario subió explícitamente a Claude (PDFs, código, documentos internos). - Outputs generados por herramientas de Claude Code (resultados de ejecuciones, artefactos). - Contexto de sesiones anteriores, dependiendo de la configuración.

El perfil de víctima es concreto: desarrolladores que usan Claude Code o Claude desktop y que, en el mismo entorno, instalan paquetes npm de fuentes no verificadas. No hace falta que el paquete esté en `dependencies` del proyecto final; basta con una instalación global, un script de herramientas o un `devDependency` en un monorepo.

Usar GitHub como canal de exfiltración es una táctica documentada en campañas recientes porque bypasea controles de red que bloquearían dominios desconocidos. El IOC (huella técnica que delata el ataque) más fácil de rastrear es el repositorio destino, pero si ya fue eliminado, la ventana de detección se cierra rápido.

Qué hacer

  • Ejecuta `npm ls mouse5212-super-formatter` en todos tus proyectos y entorno global (`npm ls -g`). Si aparece, desinstala y rota credenciales.
  • Audita `~/.npm/_logs/` y el historial de tu gestor de paquetes para detectar cuándo se instaló el paquete.
  • Revisa qué ficheros pasaron por `/mnt/user-data` en las últimas semanas; si contienen datos sensibles, asúmelos comprometidos.
  • Activa alertas en tu SIEM (plataforma que centraliza y correlaciona logs de seguridad) para tráfico saliente hacia `api.github.com` desde procesos inesperados.
  • Añade una regla en tu herramienta de auditoría de dependencias (Dependabot, Socket.dev, Snyk) para marcar paquetes con menos de N descargas o publicados por cuentas nuevas.

El patrón aquí es el de siempre: nombre de paquete inventado, funcionalidad de fachada, payload oculto. Lo que cambia es el target — el directorio de Claude — lo que indica que los atacantes están mapeando activamente qué ficheros generan las herramientas de IA instaladas en los entornos de desarrollo.

Qué hacer

  • Auditar dependencias npm globales con `npm ls -g` para detectar paquetes desconocidos.
  • Revisar el contenido de `/mnt/user-data` y asumir comprometidos los archivos sensibles.
  • Bloquear tráfico saliente inesperado hacia `api.github.com` desde procesos de desarrollo.

Comparte esta noticia

Ayuda a que más gente descubra BBLabs News.

npm malicioso apunta al directorio de Claude AI
VerticalDescargar imagen
LinkedInXWhatsApp

¿Te interesa IA?

Suscríbete a esta rama y recibe lo más relevante cada día — sin spam, sin ruido.

Suscribirme

Artículos relacionados

Destacado
IA3 jun 2026·2 min

ChatGPhish: resúmenes web de ChatGPT como vector de phishing

El renderizador de chatgpt.com confía en Markdown de páginas externas, convirtiendo resúmenes web en vector de phishing vía prompt injection.

  • Desactivar la navegación web de ChatGPT si no la usas a diario
  • Sanitizar el Markdown devuelto por LLMs antes de renderizarlo en tu app
  • Verificar la URL destino antes de clicar links en respuestas de ChatGPT
Gorka El Bochi Morillo
Leer artículo
IA2 jun 2026·2 min

Claude Mythos llega al público: qué implica para seguridad

Anthropic confirma el despliegue público de los modelos Claude Mythos-class, retrasados por riesgos de seguridad en software.

Leer artículo
IA1 jun 2026·2 min

GreyVibe: IA comercial al servicio del ciberespionaje ruso

El cluster ruso GreyVibe usa ChatGPT y Gemini para fabricar señuelos de phishing contra entidades ucranianas.

Leer artículo

¿Quieres recibir noticias así cada día?

Ver todos los artículos
BBLabs NewsBBLabs News

BBLabs News

Una historia al día. Cero ruido.

Newsletter técnica de ciberseguridad. Una historia al día sobre CVEs críticos, brechas, bug bounty e IA. Filtrado por IA, escrito para humanos.

Producto

  • Hemeroteca
  • Ediciones
  • Temas
  • Glosario
  • RSS
  • Atom
  • JSON Feed

Editorial

  • Acerca de
  • Suscribirse
  • Cuenta
  • English

Legal

  • Privacidad
  • Términos
  • Contacto: team@bblabs.es

Conectar

  • YouTube · @0xGorka
  • Instagram · @bblabs.es
  • Discord BBLabs
  • Discord Bug Bounty ES
30 artículos·9 ediciones·Desde 2026·Hecho en España
© 2026 BBLabs News·Por Gorka El Bochi