El malware OtterCookie de Corea del Norte se ocultó en un paquete npm falso de Gemini — Apunta a usuarios de Cursor, Claude y Windsurf
Un paquete npm malicioso que se hacía pasar por un validador de tokens de Google Gemini exfiltraba silenciosamente claves API y código fuente de los directorios de Cursor, Claude, Windsurf y otras herramientas de codificación con IA. El backdoor está vinculado con alta confianza a la operación norcoreana Contagious Interview.
Un ataque de cadena de suministro norcoreano ha estado apuntando a herramientas de desarrollo de IA desde finales de marzo de 2026. El vehículo: un paquete npm llamado gemini-ai-checker, publicado el 20 de marzo, que se hacía pasar por un validador de tokens de la API de Google Gemini mientras descargaba silenciosamente un backdoor en JavaScript vinculado a la familia de malware OtterCookie.
El backdoor se atribuye con alta confianza a la operación “Contagious Interview” de Corea del Norte, la misma campaña que lleva dos años colocando falsos contratistas de TI en empresas tecnológicas y distribuyendo paquetes npm envenenados contra desarrolladores.
Qué hacía el paquete
Una vez instalado, gemini-ai-checker contactaba con un servidor de comando y control alojado en Vercel y descargaba un payload en JavaScript. Ese payload hacía tres cosas:
- Extraía claves API de archivos de entorno (
.env,.env.local) y directorios de configuración - Exfiltraba registros de conversaciones y código fuente de los directorios creados por Cursor, Claude for Desktop, Windsurf, PearAI, Gemini CLI y Eigent AI
- Establecía persistencia para la monitorización continua de credenciales
El enfoque en directorios de herramientas de IA es deliberado. Los desarrolladores que usan estas herramientas suelen tener claves API de larga duración, configuraciones específicas de modelos y código de proyectos sensibles en rutas locales predecibles. Una sola instalación equivale a acceso a todo lo que el desarrollador ha estado construyendo con esas herramientas.
Paquetes relacionados
Dos paquetes adicionales compartían la misma infraestructura C2 en Vercel: express-flowlimit y chai-extensions-extras. Los tres paquetes acumulaban más de 500 descargas combinadas en el momento de la publicación del informe. Ambos paquetes secundarios seguían activos en npm pendientes de eliminación.
Acción inmediata requerida
Si has instalado gemini-ai-checker, express-flowlimit o chai-extensions-extras:
# Eliminar los paquetes de inmediato
npm uninstall gemini-ai-checker express-flowlimit chai-extensions-extras
# Rotar todas las claves API accesibles en tu entorno de desarrollo
# Comprueba: OpenAI, Anthropic, Google AI, GitHub, AWS, etc.
Asume que cualquier clave en archivos .env o directorios de configuración de herramientas de IA ha sido exfiltrada. Rótala antes de revocarla: no esperes.
Un patrón más amplio
Esta es la cuarta campaña npm confirmada de Contagious Interview en los últimos 18 meses. Las oleadas anteriores apuntaban a desarrolladores de criptomonedas y herramientas blockchain. El giro hacia asistentes de codificación con IA es lógico: estos usuarios tienen acceso a APIs potentes, bases de código de alto valor y suelen trabajar en entornos con menos controles de seguridad que las grandes empresas.
El ataque también explota la confianza que los desarrolladores depositan en paquetes que parecen herramientas complementarias legítimas para APIs populares. gemini-ai-checker resultaba plausible: el SDK público de Google Gemini tiene mecánicas de cuota de tokens que un paquete validador podría abordar razonablemente.
Qué comprobar en adelante
Antes de instalar cualquier paquete con “ai”, “gemini”, “claude”, “openai” u otros términos similares en su nombre: verifica el editor en npmjs.com, revisa el número de descargas y lee el código fuente. El SDK oficial de Google Generative AI es @google/generative-ai, publicado por Google LLC. Cualquier otro que afirme tener afiliación con Gemini es sospechoso.
Puedes reportar paquetes sospechosos en npmjs.com/support o en GitHub Security Advisories.
Lecturas relacionadas
- Ciberseguridad El gusano npm de TanStack compromete más de 170 paquetes y vulnera 3.800 repositorios internos de GitHub
- Ciberseguridad Hackers norcoreanos infiltraron malware en 131 paquetes npm tras hacer ingeniería social a un empleado de Mastra AI en LinkedIn
- Ciberseguridad CVE-2026-27771: Fallo en Gitea Expuso Imágenes Privadas de Contenedores en 31.750 Despliegues Durante 4 Años