TL;DR: Aikido Intel es un feed de inteligencia de la cadena de suministro en tiempo real. Detecta tanto malware como vulnerabilidades en ecosistemas de código abierto. Los investigadores de primer nivel de Aikido mantienen nuestro pipeline impulsado por LLM para encontrar malware y validar manualmente los casos más maliciosos. El sistema de detección de vulnerabilidades monitoriza los cambios de paquetes en los ecosistemas para detectar y documentar vulnerabilidades que no tienen CVEs asignados. La mayoría de las otras empresas que trabajan en este ámbito pueden documentar vulnerabilidades o malware, pero no ambos. Aikido cubre ambos para que los usuarios de Intel puedan obtener una visión completa a la hora de proteger su infraestructura.
La ingeniería de software actual se basa en una confianza heredada que los atacantes explotan. Si bien el malware es tan antiguo como el propio software, hoy puede distribuirse a través de dependencias de código abierto. Actualmente, los mantenedores de registros encuentran malware cuando pueden, pero muchos son gestionados por equipos pequeños y a menudo tienen que esperar a recibir informes de los usuarios. Las bases de datos de CVE como la NVD y los escáneres construidos sobre ellas no fueron creados para malware, solo para vulnerabilidades. Para los equipos que utilizan OSS, que es la mayoría de las personas que escriben software hoy en día, no existía una base de datos de malware actualizada.
Aikido Intel es la respuesta al problema. Es un feed abierto y en tiempo real que rastrea tanto malware como vulnerabilidades no reveladas en ecosistemas de código abierto. Monitoriza más de cuatro millones de paquetes y lee los nuevos lanzamientos a medida que se publican, así es como somos los primeros en detectar una gran parte de los ataques a la cadena de suministro que más tarde reciben una cobertura mediática sustancial.
Frecuentemente estamos entre los primeros en detectar un ataque, generalmente a los pocos minutos de que una versión maliciosa se publique. Otros feeds también llegan, y hay hallazgos que detectamos y ellos no.
Intel opera con dos vías. La vía de malware examina los propios paquetes. Cuando una nueva versión llega a un registro, Intel la descompone y determina si está intentando activamente dañarte. La vía de vulnerabilidades lee cómo cambian los proyectos de código abierto con el tiempo, observando las correcciones de seguridad que los mantenedores implementan, las hayan anunciado o no, leyendo el propio cambio de código en lugar de esperar una divulgación.
En esta publicación, analizaremos específicamente el aspecto de malware de Intel y cómo Intel detecta el malware de forma rápida y precisa para proporcionar un feed exacto a nuestros clientes y a la comunidad de seguridad en general.
{{cta}}
Monitorizamos todo en tiempo real (y es mucho contenido)
Intel monitoriza los registros de paquetes de forma continua. Cada vez que se publica una nueva versión, se extrae y analiza en cuestión de minutos. Esto ocurre en el momento en que los paquetes se activan, no mediante un escaneo diario ni cuando alguien presenta un informe.
En el segundo trimestre de 2026, Aikido Intel analizó aproximadamente 7,5 millones de versiones de paquetes. Entre nuestros sistemas automatizados e investigadores humanos, confirmamos 19.500 paquetes maliciosos. Identificamos la mayoría de los paquetes maliciosos en menos de 8 minutos desde su lanzamiento hasta el análisis, e incluso más rápido en muchos casos.
Combinamos los beneficios de los métodos tradicionales de análisis estático de malware con el análisis de IA, lo que nos permite procesar cientos de miles de paquetes cada día. También contamos con investigadores de seguridad de primer nivel en todo el mundo que gestionan el sistema e inspeccionan los paquetes para confirmar manualmente los casos más complejos y peligrosos. Nos preocupamos por la precisión, por lo que hemos diseñado nuestro sistema para detectar los paquetes más sigilosos y, al mismo tiempo, reducir los falsos positivos, evitando así alarmas innecesarias. En breve, profundizaremos en el funcionamiento detallado del sistema.
Investigación líder en malware
Pocos equipos de seguridad tienen la proximidad a ataques en vivo que tiene el equipo de investigación de Aikido. Durante el último año, Intel y nuestro equipo de investigación fueron de los primeros en detectar varias de las mayores campañas de ataque a la cadena de suministro que afectaron a npm.
Cuando el ataque s1ngularity secuestró la cadena de herramientas Nx en agosto de 2025 para robar credenciales a través de una GitHub Action envenenada, lo detectamos a tiempo. Fuimos de los primeros en informar sobre el gusano Shai-Hulud que le siguió. Cuando su segunda y más peligrosa oleada afectó a paquetes de alto perfil de Zapier, PostHog y ENS Domains ese noviembre, volvimos a liderar la investigación. Charlie Eriksen, investigador principal de seguridad de Aikido, validó y publicó la lista de más de 400 paquetes npm infectados durante la segunda oleada de la campaña Shai-Hulud, incluyendo paquetes con más de 1,5 millones de descargas semanales. Su análisis fue lo suficientemente detallado como para que otros equipos de investigación lo utilizaran para corroborar los suyos.
El trabajo del equipo es citado regularmente por KrebsOnSecurity y otros medios de seguridad de primer nivel. Y tan entrelazados están Aikido y la investigación de malware que un actor de amenazas que Eriksen había estado rastreando incluso le dejó notas en el código fuente del malware para que las encontrara.
Aikido Intel incluso ha detectado indicios de un ataque antes de que este se lanzara. A finales de diciembre, Intel y nuestros investigadores detectaron una nueva cepa de Shai-Hulud mientras el atacante aún la estaba probando, antes de cualquier propagación real. Lo señalamos, la prensa especializada en seguridad publicó la noticia acreditando a nuestro equipo, y la carga de prueba no llegó a ninguna parte. Así es como debe ser una alerta temprana. Sin embargo, no nos verá publicando o anunciando cada hallazgo en Twitter, porque muchos son spam obvio, typosquatting o paquetes oscuros. Queremos respetar su tiempo y atención publicando solo ataques que requieran una acción por su parte para mantenerle seguro. Si tiene Aikido configurado en su infraestructura, todos estos aparecerán en su panel de control, incluidos los que ya tenga instalados.
Como resultado de nuestra investigación y velocidad, Intel es reconocido por la industria. En su informe AppSec de 2026, el analista independiente Latio nombró a Aikido líder en plataformas y destacó el trabajo de Intel al descubrir vulnerabilidades de código abierto antes de que lleguen a cualquier base de datos pública, incluidas aquellas que nunca obtienen un CVE. Cualquiera puede verificar nuestro trabajo si crea una cuenta gratuita con nosotros.
Aikido Intel también cuenta con la confianza de la comunidad de código abierto para ayudar a mantener seguros a los usuarios. Intel protege Packagist, el registro de PHP. Todas las descargas de Packagist a través de Composer se verifican con la base de datos de Intel. Si Intel ha marcado el paquete como malicioso, Composer detendrá la descarga.
Cómo Aikido Intel detecta el malware
Analizaremos con más detalle cómo funciona nuestro sistema. Puede parecer un poco complicado, pero en resumen, Intel monitoriza los ecosistemas en busca de nuevas versiones de paquetes. Esos paquetes entran en la cadena de detección de malware, donde primero se extraen y desofuscan. El resultado se compara con reglas estáticas desarrolladas por nuestros investigadores de seguridad, y estas reglas, junto con algunos análisis dinámicos basados en IA específicamente para npm, categorizan la mayoría de los paquetes como maliciosos o seguros. Para los casos más complejos, una IA realiza análisis adicionales, y si esa IA no puede confirmar que un paquete es seguro, nuestros investigadores de seguridad revisan el paquete manualmente para emitir el veredicto final.

Intel comienza a revisar en el momento en que se publica un paquete
Intel monitoriza los registros de forma continua, por lo que en el momento en que se publica un nuevo paquete o versión, se extrae para su análisis. Esta es la parte en tiempo real, y de ahí proviene la velocidad. Analizamos muchos ecosistemas, que actualmente incluyen npm, PyPI, GitHub Actions, Packagist, Ruby, VS Code, Open VSX, JetBrains, Visual Studio, NuGet, Maven, CPAN, Chrome, Firefox, Edge, Rust, Go, WordPress, Skills y Drupal.
Extracción y desofuscación
En este punto, Intel desempaqueta el paquete, lee sus metadatos y levanta el velo para exponer cualquier codificación y ofuscación sin sentido. Los atacantes se basan en base64, minificación y codificación por capas para evitar que se lea su carga útil, por lo que este paso elimina todo eso hasta que el código real es visible. Nada aquí decide todavía si el paquete es malicioso; solo se asegura de que cuando se ejecuta el análisis, se esté examinando lo que el código realmente hace en lugar de lo que parece a nivel superficial. Este paso alimenta todo el proceso posterior.
Las reglas estáticas y el análisis dinámico exploran el contenido del paquete
La primera capa es la coincidencia rápida de patrones sobre el contenido del paquete. El motor aprovecha diferentes sistemas de reconocimiento de malware, incluyendo Opengrep (de los cuales somos los principales mantenedores) y YARA-X de Google, que se utiliza comúnmente en los motores antivirus clásicos. Nuestro equipo de seguridad escribe y mantiene un amplio conjunto de reglas internas que buscan los componentes básicos del comportamiento malicioso. Esto incluye patrones de ataque antiguos, así como nuevos en los que los atacantes siguen innovando. Esto abarca elementos como el robo de credenciales, la exfiltración, los cargadores y los criptomineros para el malware. El comportamiento potencialmente sospechoso podría incluir:
- Un script de instalación que descarga código de una URL remota y lo ejecuta
- Código que accede a los directorios de perfil del navegador donde se almacenan las contraseñas
- Código que lee claves SSH o credenciales de la nube
- Un ejecutable oculto dentro de lo que se supone que es un paquete de JavaScript
Cada regla que se activa es una señal. Por sí sola, una señal rara vez significa mucho, ya que muchos paquetes normales abren conexiones de red o leen archivos, por lo que Intel debe analizarlas en conjunto.
Las reglas estáticas indican qué código está presente, pero no todo lo que hace cuando se ejecuta, y los atacantes se esfuerzan por ocultarlo hasta que un paquete se ejecuta. Para los paquetes npm en particular, Intel detona los paquetes en un sandbox y registra su comportamiento, incluyendo las conexiones que ejecutan y los archivos que abren. Un paquete puede ofuscar su carga útil como quiera, pero si ejecuta curl contra un host desconocido durante la instalación o busca un archivo en ~/.aws/, lo vamos a pillar con las manos en la masa.
Basándose en las reglas estáticas y el análisis dinámico, Intel clasifica los paquetes como seguros, definitivamente maliciosos o potencialmente maliciosos. Algunos paquetes son muy claramente problemáticos, basándose en patrones que hayamos visto antes o en los tipos de comportamientos que exhiben, mientras que otros son claramente inocuos. Estos paquetes que tienen detecciones muy claras se resuelven automáticamente y llegan al feed extremadamente rápido, a veces en uno o dos minutos desde que un paquete se publica. Aquellos que son identificados como «malware potencial» pero no confirmados requieren más investigación.
La IA investiga los casos más complejos
A estas alturas, Intel dispone de un conjunto de señales, algunas del código, otras del comportamiento. En este paso, una capa de muAI lo lee todo en conjunto, siguiendo el código a través de los archivos para eliminar cualquier falso positivo. Un ataque real suele extenderse por varios archivos, y solo se puede saber que es peligroso cuando se observa el panorama completo. Un ladrón de credenciales común podría incluir un script con un hook de preinstalación, módulos separados que envían datos externamente, o el script de configuración que lee algo sensible como una clave privada SSH. Cualquiera de esos archivos por sí solo es insignificante. Pero si seguimos la ruta desde el hook de instalación hasta la lectura de credenciales y la llamada de red, podría ser una cadena de ataque completa.
La IA construye esa ruta y razona sobre el comportamiento que describe para llegar a un veredicto. Cuando un paquete parece hostil, el agente de IA sigue tirando del hilo para ver si el comportamiento hostil se manifiesta. Si el paquete es totalmente seguro, lo marca como tal y lo elimina de la cola. Los casos que la IA no puede descartar claramente como seguros pasan a nuestro equipo de investigación.
Un humano revisa los casos más difíciles
Los casos más difíciles se entregan a nuestros investigadores de seguridad, quienes confirman el veredicto antes de que se publique. Reservar la revisión humana para los casos que realmente requieren juicio es lo que permite a Intel ser rápido y preciso al mismo tiempo. Los investigadores combinan múltiples señales, ejecutando sus propias herramientas de IA diseñadas para el análisis de malware y revisando el código manualmente. Su revisión manual verifica lo que la IA ha producido para que nada incompleto llegue al feed, y detecta cualquier cosa que la automatización pueda pasar por alto.
Los investigadores también monitorizan constantemente el sistema y revisan la salida de la IA. Utilizan esto para crear nuevas reglas estáticas, ajustando el sistema para obtener mejores señales y veredictos de mayor confianza. Esto mejora continuamente el sistema y reduce el tiempo desde la primera revisión hasta los resultados confirmados.
Contamos con investigadores en Europa, Norteamérica y Australia que vigilan las 24 horas del día la pipeline y los paquetes que necesitan atención especial. Casi todos los paquetes maliciosos se detectan en minutos, con el paquete mediano detectado en menos de 6 minutos y a menudo mucho más rápido. Una vez confirmados, los hallazgos aparecen inmediatamente en nuestro feed.
¿Qué pasa con las vulnerabilidades?
Dado que NIST ya no pretende seguir el ritmo del volumen de envíos de CVE, la industria no puede depender de bases de datos de vulnerabilidades gestionadas por el gobierno. Aikido Intel encuentra y documenta nuevas vulnerabilidades no reveladas para tomar el relevo y ofrecer a la comunidad un lugar al que recurrir. Aikido Intel monitoriza los registros de proyectos de código abierto en busca de actualizaciones que puedan indicar cambios de seguridad, y los agentes de IA investigan posibles parches de seguridad en versiones más recientes. Si el problema no está documentado en ningún sitio, uno de nuestros ingenieros de seguridad lo revisa, lo valida, y publicamos un aviso con un ID de vulnerabilidad de Aikido y una puntuación de gravedad, para que sepas si estás afectado. Guardaremos la explicación completa de cómo funciona nuestra detección de vulnerabilidades para otro artículo.
Construyendo seguridad resiliente
La mayoría de los paquetes maliciosos causan la mayor parte de su daño durante la instalación. La ventana entre la publicación de una versión y su detección por parte de Intel es el período en el que estás expuesto, y la mantenemos corta. Sin embargo, si bien detectar el malware rápidamente es importante, también creemos firmemente en construir pipelines de software que no sean susceptibles de descargar nuevo malware. Debido a la rapidez de la detección, la mayoría de los paquetes maliciosos se retiran de los registros a las pocas horas de su publicación. Recomendamos encarecidamente esperar uno o dos días antes de adoptar una nueva versión para dar tiempo a la comunidad de seguridad a revisar completamente un paquete y a que surjan otros errores graves, en lugar de actualizar automáticamente. Esto te protegerá más que intentar optimizar tu tiempo de respuesta al bombardeo constante de malware y paquetes de baja calidad.
Para aprovechar todo el potencial de Aikido Intel, considera usar Aikido Safe Chain, una herramienta gratuita de código abierto que puedes instalar para protegerte de las descargas de malware. Impulsado por Aikido Intel, se instala en tu ordenador, junto a tu gestor de paquetes. Cuando intentas instalar un paquete de npm que es malware confirmado o tiene menos de 24 horas, Safe Chain lo bloquea, para que no tengas que preocuparte por ser comprometido accidentalmente al instalar el paquete equivocado en el momento equivocado. Aikido Device Protection es la versión empresarial que protege todos los endpoints de desarrolladores en tu organización.
Aikido Intel está diseñado para el mundo de la seguridad actual. Detecta malware basándose en lo que hacen los paquetes, no solo en firmas de elementos ya conocidos como maliciosos, lo que significa que se detectan ataques novedosos. Con una combinación de reglas estáticas, IA e investigadores de seguridad de primer nivel, detectamos casi todos los paquetes maliciosos en minutos.
El feed está disponible para ver de forma gratuita para cualquier persona con una cuenta de Aikido (gratuita). Puede explorarlo y buscar cualquier paquete. Eche un vistazo a intel.aikido.dev.

