<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Npm on Locodigital</title><link>https://locodigital.com.br/es/tags/npm/</link><description>Recent content in Npm on Locodigital</description><generator>Hugo</generator><language>es</language><lastBuildDate>Sat, 05 Sep 2026 09:00:00 -0300</lastBuildDate><atom:link href="https://locodigital.com.br/es/tags/npm/index.xml" rel="self" type="application/rss+xml"/><item><title>Slopsquatting: la estafa de los paquetes que la IA inventa</title><link>https://locodigital.com.br/es/tecnologia/slopsquatting-paquetes-inventados-ia-npm-pip/</link><pubDate>Sat, 05 Sep 2026 09:00:00 -0300</pubDate><guid>https://locodigital.com.br/es/tecnologia/slopsquatting-paquetes-inventados-ia-npm-pip/</guid><description>&lt;p&gt;Le pides al asistente de IA un ejemplo de código, te responde con un &lt;code&gt;pip install&lt;/code&gt; confiado, lo copias, lo pegas y lo ejecutas. El detalle: ese paquete nunca existió — hasta que un criminal se dio cuenta de que la IA sugiere ese nombre todo el tiempo y lo registró en el repositorio oficial con malware adentro. Eso es el slopsquatting, una de las evoluciones más astutas del ataque de cadena de suministro, y nació directamente de un defecto conocido de los modelos de lenguaje: la alucinación.&lt;/p&gt;</description></item><item><title>Ataque a Jscrambler: hackers envenenan paquetes NPM</title><link>https://locodigital.com.br/es/tecnologia/jscrambler-supply-chain-attack-paquetes-npm/</link><pubDate>Fri, 24 Jul 2026 08:00:00 -0300</pubDate><guid>https://locodigital.com.br/es/tecnologia/jscrambler-supply-chain-attack-paquetes-npm/</guid><description>&lt;p&gt;En los últimos años, los cibercriminales se dieron cuenta de algo fundamental: ¿para qué intentar romper la pesada seguridad de la &amp;ldquo;puerta principal&amp;rdquo; de una gran empresa si puedes infectar las herramientas que el propio equipo de TI instala voluntariamente por dentro?&lt;/p&gt;
&lt;p&gt;Ese concepto — conocido como &lt;strong&gt;ataque a la cadena de suministro (Supply Chain Attack)&lt;/strong&gt; — sumó una víctima más de alto perfil en julio de 2026. Esta vez, la herramienta comprometida fue &lt;strong&gt;Jscrambler&lt;/strong&gt;, una reconocida solución de protección de código JavaScript. Irónicamente, la propia herramienta usada para proteger código fue usada para distribuir malware.&lt;/p&gt;</description></item><item><title>Miasma: worm de supply chain infecta 32 paquetes Red Hat en npm</title><link>https://locodigital.com.br/es/tecnologia/miasma-npm-supply-chain-red-hat-2026/</link><pubDate>Thu, 04 Jun 2026 10:00:00 -0300</pubDate><guid>https://locodigital.com.br/es/tecnologia/miasma-npm-supply-chain-red-hat-2026/</guid><description>&lt;p&gt;El &lt;code&gt;preinstall&lt;/code&gt; es uno de los hooks más simples de npm: agregas una línea en el &lt;code&gt;package.json&lt;/code&gt; y el script se ejecuta automáticamente antes de cualquier instalación. Es útil para validar entornos, generar configuraciones. El 1 de junio de 2026 se descubrió que también es igual de perfecto para robar las credenciales de nube de cada desarrollador que ejecute &lt;code&gt;npm install&lt;/code&gt;.&lt;/p&gt;
&lt;p&gt;Eso fue lo que hizo el worm &lt;strong&gt;Miasma&lt;/strong&gt; en al menos &lt;strong&gt;32 releases&lt;/strong&gt; del namespace &lt;code&gt;@redhat-cloud-services&lt;/code&gt; en npm. Wiz Research identificó el compromiso el día 1 de junio; el Microsoft Security Blog publicó un análisis técnico detallado el 2 de junio. Los paquetes afectados acumulan cerca de &lt;strong&gt;80 mil descargas por semana&lt;/strong&gt;.&lt;/p&gt;</description></item></channel></rss>