ChainDrop: el ataque a npm que debes conocer si usas Node (2026)

El 4 de agosto de 2026 alguien publicó una versión maliciosa de dos paquetes de npm muy usados: Keyv y Cacheable. En pocas horas, el problema se había extendido a más de 450 paquetes distintos. Entre los dos suman cerca de 2.000 millones de descargas mensuales.

El incidente se conoce como ChainDrop. Si trabajas con Node.js, aunque no uses esos paquetes de forma directa, te interesa entender qué pasó. Te explico el ataque y qué revisar en tus propios proyectos.

chaindrop ataque npm 2026

Qué pasó exactamente

Un atacante accedió sin permiso a la cuenta de GitHub de la persona que mantiene Keyv y Cacheable. Keyv es un almacén simple de clave-valor para Node.js. Cacheable es el sistema de caché HTTP que usa por debajo. Juntos forman una pieza de infraestructura que muchísimos proyectos instalan sin ni siquiera saberlo, como dependencia de otra dependencia.

Con esa cuenta comprometida, el atacante publicó una primera versión maliciosa de Keyv sobre las 9:00 UTC. A partir de ahí, el problema se propagó solo. Socket, la firma de seguridad que lo detectó, verificó más de 2.200 versiones contaminadas repartidas en 452 paquetes distintos.

Por qué es tan grave

La cifra de descargas da una idea del alcance: unos 2.000 millones al mes solo entre Keyv y Cacheable. Entre las organizaciones afectadas aparecen nombres como Deliveroo, Picsart, Qlik y ServiceTitan, según los análisis publicados tras el incidente.

La carga maliciosa no se limitaba a robar datos sueltos. Buscaba credenciales de proveedores de nube, secretos de integraciĂłn continua, tokens de desarrollador, archivos de configuraciĂłn de herramientas de IA y carteras de criptomonedas. Con esas credenciales, el propio malware podĂ­a publicar nuevas versiones infectadas de otros paquetes.

CĂłmo se propagĂł el ataque

ChainDrop pertenece a una familia de ataques conocida como «Mini Shai-Hulud». Su característica principal es que se autopropaga. No se limita a infectar una máquina y quedarse ahí.

El malware roba tokens de npm y de GitHub del entorno donde se ejecuta. Después usa esos mismos tokens para publicar versiones alteradas de otros paquetes legítimos. Cada nueva víctima se convierte, sin saberlo, en un nuevo punto de distribución. Por eso el número de paquetes afectados creció tan rápido en solo unas horas.

ChainDrop no es un caso aislado. Es el Ăşltimo de una serie de ataques parecidos durante 2026. En abril, dos versiones de la librerĂ­a Axios se comprometieron con un troyano de acceso remoto completo. En mayo, un ataque afectĂł a 84 paquetes del espacio de nombres @tanstack. En junio, otro comprometiĂł 32 paquetes de @redhat-cloud-services. El patrĂłn se repite: una cuenta de mantenedor comprometida y un malware que se propaga solo.

Qué revisar en tus proyectos con Node

No hace falta que uses Keyv o Cacheable de forma directa para verte afectado. Muchas librerĂ­as populares dependen de ellos por debajo, asĂ­ que conviene comprobarlo:

  1. Ejecuta npm ls keyv cacheable en tus proyectos para ver si aparecen, aunque sea como dependencia indirecta.
  2. Lanza npm audit y revisa las advertencias de severidad alta o crĂ­tica.
  3. Fija versiones exactas en tu package-lock.json en vez de depender de rangos abiertos para tus dependencias crĂ­ticas.
  4. Activa la verificaciĂłn en dos pasos en tu cuenta de npm si publicas paquetes propios.
  5. Si tu proyecto instalĂł alguna de las versiones afectadas, rota cuanto antes tus tokens de npm, GitHub y de tus proveedores de nube.

Herramientas como Socket o Snyk analizan el comportamiento de tus dependencias, no solo su nĂşmero de versiĂłn. Complementan bien al npm audit nativo, que por sĂ­ solo se queda corto en ataques tan recientes como este.

Mi lectura de este ataque

Lo que más me llama la atención de ChainDrop no es su tamaño, sino lo invisible que era antes del ataque. Casi nadie conocía Keyv por su nombre. Es justo el tipo de dependencia que se instala sola, sin que la elijas de forma consciente.

Ahí está el problema de fondo del ecosistema JavaScript actual. Un proyecto moderno puede depender de miles de paquetes de terceros que nadie ha revisado uno a uno. No hace falta dejar de usar npm por esto. Sí conviene tratar las actualizaciones automáticas de dependencias con algo más de cuidado del que solemos darles.

Si no programas pero gestionas una web

Si tu web es WordPress con un tema y unos plugins normales, este ataque no te afecta de forma directa. npm es cosa del entorno de desarrollo, no del hosting de WordPress.

La excepción es si tu web usa herramientas de compilación con Node por detrás. Por ejemplo, un tema personalizado con Tailwind o un plugin construido a medida. En ese caso, pregunta a quien te lo desarrolló si ha revisado sus dependencias tras este incidente.

Aviso: si quieres enterarte de este tipo de noticias en cuanto pasan, apĂşntate a la newsletter. Te aviso solo cuando de verdad importa.

Más recursos relacionados

Preguntas frecuentes

¿Qué es ChainDrop exactamente?

Es el nombre que se le dio a un ataque a la cadena de suministro de npm iniciado el 4 de agosto de 2026. Comprometió los paquetes Keyv y Cacheable, y de ahí se extendió a cientos más.

¿Cómo sé si mi proyecto está afectado?

Ejecuta npm ls keyv cacheable en la raíz de tu proyecto. Si aparecen en el resultado, revisa la versión instalada y compárala con los avisos de seguridad publicados por Socket o npm.

¿Quién está detrás del ataque?

Se ha vinculado a un grupo conocido como TeamPCP, aunque esa atribuciĂłn sigue sin confirmarse de forma oficial.

ÂżBasta con actualizar a la Ăşltima versiĂłn de los paquetes?

Es el primer paso, pero no el único. Si tu proyecto llegó a instalar una versión afectada, conviene rotar también los tokens y credenciales que pudieran haber quedado expuestos.

ÂżAfecta esto a mi web de WordPress?

Solo si tu tema o tus plugins se construyeron con herramientas de Node por detrás. Un WordPress estándar con temas y plugins normales no depende de npm en producción.

Guárdate esta página como referencia: si aparecen más paquetes afectados en los próximos días, la actualizo. Si te ha servido, compártela con quien lleve el desarrollo en tu equipo.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Scroll al inicio