
ViteVenom: 7 paquetes npm maliciosos usan C2 en blockchain para desplegar un RAT
Checkmarx detectó un cluster de 7 paquetes npm que impersonan tooling de Vite y usan contratos en blockchain como canal C2 resiliente (imposible de takedownear por sinkhole), entregando un RAT. Blast radius amplio: Vite es dependencia base de build en prácticamente todo el frontend moderno (React/Vue/Svelte). El vector es typosquatting/impersonación en el árbol de deps. Acción: auditá tu lockfile YA con `npm audit` y revisá instalaciones recientes de paquetes relacionados a Vite; fijá versiones exactas y activá provenance/attestations. Si tu CI instala deps sin pinning, tratalo como incidente potencial.
Leer nota completa
OpenSSL HollowByte: 11 bytes de TLS congelan memoria del servidor hasta reiniciar
Vulnerabilidad de DoS por agotamiento de memoria: una request TLS de solo 11 bytes fuerza a OpenSSL a reservar hasta 131 KB para un mensaje que nunca llega. En sistemas glibc (probado por Okta) esa memoria no se libera hasta reiniciar el proceso — amplificación trivial hacia OOM. El fix se envió en junio pero muchos servidores siguen sin parchear. Impacto directo en cualquier stack que termine TLS con OpenSSL (nginx, HAProxy, backends). Acción: verificá tu versión de OpenSSL y aplicá el patch de junio inmediatamente; es low-effort/high-impact para un atacante, priorizalo sobre CVEs teóricas.

Next.js 16.3: persistent file cache en Turbopack, React Compiler en Rust y Instant Navigations
Vercel envía 16.3 con mejoras sustanciales de build: Turbopack suma persistent file cache (builds incrementales entre sesiones), development memory eviction (menos OOM en dev), React Compiler experimental reimplementado en Rust, y soporte de `import.meta.glob`. Además Instant Navigations trae responsividad tipo SPA al modelo server-centric, y errores accionables con prompts paste-ready para agentes. Relevante si mantenés apps Next grandes donde el cold build duele. Acción: probá 16.3 en una branch para medir tiempos de build con el file cache activado; el React Compiler en Rust sigue experimental, no lo lleves a prod todavía. Notar también el nuevo programa formal de security releases.
Qué significa el panorama y qué conviene tener en cuenta.
En una mirada
Día dominado por Next.js 16.3 (Turbopack con persistent file cache, React Compiler experimental en Rust, Instant Navigations) y por seguridad de supply chain: OpenSSL HollowByte (DoS de memoria vía 11 bytes TLS), 7 paquetes npm maliciosos en el ecosistema Vite con C2 en blockchain, y el botnet NadMesh cazando llaves AWS y tokens K8s en servicios de IA expuestos (ComfyUI, Ollama, n8n). GitHub publica prácticas de seguridad y ownership a escala. En IA: Kimi K3 (1M contexto) e Inkling llegan a AI Gateway. La UE fuerza a Google a abrir APIs de Android a asistentes rivales.
Lo esencial
Esta semana: parcheá OpenSSL (HollowByte) y auditá tu árbol de deps npm/Vite con pinning estricto antes de tocar features. Si corrés servicios de IA self-hosted (Ollama/ComfyUI/n8n), ponelos detrás de auth y rotá llaves AWS/K8s hoy. Recién después evaluá Next.js 16.3 en una branch para medir la mejora de build con Turbopack persistent cache.
Patrones del día
Supply chain e infra de IA como superficie de ataque: NadMesh escanea ComfyUI, Ollama, n8n, Langflow y Open WebUI expuestos para robar llaves AWS (3.811 según su dashboard) y tokens de Kubernetes; ViteVenom envenena npm. Los servicios de IA self-hosted sin auth son el nuevo botín. Cerrá endpoints públicos y rotá credenciales.
IA agentic se institucionaliza en tooling: GitHub Copilot code review sobre herramientas Unix-style, Agentic Workflows para docs cross-repo, Vercel Connect con tokens GitHub efímeros, Kimi K3 (1M ctx) e Inkling en AI Gateway. El foco se movió de 'chatear con el modelo' a integrar agentes con permisos scoped y evidencia estructurada.
HackerNoon advierte que 'la historia de los layoffs por IA siempre fue un pitch de ventas': los mismos que vendieron el miedo ahora venden el alivio. Contrapunto sano al hype de que la IA justifica los recortes — leé las narrativas de layoffs siguiendo el dinero, no el titular.
Claude Opus · Hacker News, dev.to, GitHub Blog, Next.js y TechCrunch. Análisis IA — puede contener errores.