Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • El troyano Npm evita UAC e instala AnyDesk con "oscompatible" Paquete
  • Tecnología

El troyano Npm evita UAC e instala AnyDesk con "oscompatible" Paquete

teknomers 19 de Ocak de 2024 (Last updated: 19 de Ocak de 2024) 4 minutes read
El troyano Npm evita UAC e instala AnyDesk con "oscompatible"


19 de enero de 2024Sala de redacciónSeguridad de software/software espía

Se descubrió que un paquete malicioso subido al registro npm implementaba un sofisticado troyano de acceso remoto en máquinas Windows comprometidas.

El paquete, llamado “oscompatible“, se publicó el 9 de enero de 2024 y atrajo a un total de 380 descargas antes de que fuera derribado.

oscompatible incluido “unos cuantos archivos binarios extraños”, según la empresa de seguridad de la cadena de suministro de software Phylum, que incluyen un único archivo ejecutable, una biblioteca de vínculos dinámicos (DLL) y un archivo DAT cifrado, junto con un archivo JavaScript.

Este archivo JavaScript (“index.js”) ejecuta un script por lotes “autorun.bat”, pero solo después de ejecutar una verificación de compatibilidad para determinar si la máquina de destino se ejecuta en Microsoft Windows.

Si la plataforma no es Windows, muestra un mensaje de error al usuario, indicando que el script se está ejecutando en Linux o en un sistema operativo no reconocido, instándolo a ejecutarlo en “Windows Server OS”.

El script por lotes, por su parte, verifica si tiene privilegios de administrador y, en caso contrario, ejecuta un componente legítimo de Microsoft Edge llamado “cookie_exporter.exe“a través de un comando de PowerShell.

La seguridad cibernética

Intentar ejecutar el binario activará un Control de cuentas de usuario (UAC) solicita al objetivo que lo ejecute con credenciales de administrador.

Al hacerlo, el actor de la amenaza lleva a cabo la siguiente etapa del ataque ejecutando la DLL (“msedge.dll”) aprovechando una técnica llamada secuestro de orden de búsqueda de DLL.

La versión troyanizada de la biblioteca está diseñada para descifrar el archivo DAT (“msedge.dat”) e iniciar otra DLL llamada “msedgedat.dll”, que, a su vez, establece conexiones con un dominio controlado por el actor llamado “kdark1[.]com” para recuperar un archivo ZIP.

El archivo ZIP viene equipado con el software de escritorio remoto AnyDesk, así como con un troyano de acceso remoto (“verify.dll”) que es capaz de obtener instrucciones de un servidor de comando y control (C2) a través de WebSockets y recopilar información confidencial del host. .

También “instala extensiones de Chrome en Preferencias seguras, configura AnyDesk, oculta la pantalla y desactiva el cierre de Windows”. [and] captura eventos del teclado y el mouse”, dijo Phylum.

La seguridad cibernética

Si bien “oscompatible” parece ser el único módulo npm empleado como parte de la campaña, el desarrollo es una vez más una señal de que los actores de amenazas apuntan cada vez más a los ecosistemas de software de código abierto (OSS) para ataques a la cadena de suministro.

“Desde el punto de vista binario, el proceso de descifrar datos, usar un certificado revocado para firmar, extraer otros archivos de fuentes remotas e intentar disfrazarse como un proceso de actualización estándar de Windows a lo largo del camino es relativamente sofisticado en comparación con lo que normalmente vemos. en ecosistemas OSS”, dijo la compañía.

La divulgación se produce cuando la empresa de seguridad en la nube Aqua reveló que el 21,2% de los 50.000 paquetes npm más descargados están en desuso, lo que expone a los usuarios a riesgos de seguridad. En otras palabras, los paquetes obsoletos se descargan aproximadamente 2.100 millones de veces por semana.

Esto incluye los repositorios de GitHub archivados y eliminados asociados con los paquetes, así como aquellos que se mantienen sin un repositorio visible, historial de confirmaciones y seguimiento de problemas.

“Esta situación se vuelve crítica cuando los mantenedores, en lugar de abordar las fallas de seguridad con parches o asignaciones CVE, optan por desaprobar los paquetes afectados”, afirman los investigadores de seguridad Ilay Goldman y Yakir Kadkoda. dicho.

“Lo que hace que esto sea particularmente preocupante es que, a veces, estos mantenedores no marcan oficialmente el paquete como obsoleto en npm, lo que deja una brecha de seguridad para los usuarios que pueden permanecer inconscientes de amenazas potenciales”.

¿Encontró interesante este artículo? Siga con nosotros Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Estos robots del aeropuerto de Eindhoven te llevan incluso al baño
Next: Lúcida, vivaz y con una memoria de hierro, Giuseppina Patriarca, también conocida como la abuela Giusy, se convirtió en comandante de la República. Y la exprofesora sigue dando clases en las redes sociales

Related Stories

  • Tecnología

¿Tienes varios dispositivos por proteger? Norton AntiVirus Plus 3 dispositivos a precio reducido durante el primer año.

teknomers 12 de Haziran de 2026
¿Windows 11 interfiere con tu conexión Ethernet? Aquí los ajustes
  • Tecnología

¿Windows 11 interfiere con tu conexión Ethernet? Aquí los ajustes a verificar para solucionarlo.

teknomers 12 de Haziran de 2026
Una versión importante de Edge cada dos semanas: Microsoft pisa
  • Tecnología

Una versión importante de Edge cada dos semanas: Microsoft pisa el acelerador

teknomers 12 de Haziran de 2026

You May Have Missed

  • General

Uno de los fundadores de Hamas, detenido por Israel tras el 7 de octubre de 2023, ha sido liberado de prisión.

teknomers 12 de Haziran de 2026
  • General

Señales contradictorias en la psicología: La psicología dice que las señales mixtas son adictivas, aquí está el porqué de que un día de amor y al siguiente de distancia te hagan perseguir a alguien con más intensidad.

teknomers 12 de Haziran de 2026
  • Finanzas

«Convergencia entre la necesidad militar y la oferta industrial»: el despegue de los drones made in France

teknomers 12 de Haziran de 2026
Para el seleccionador de Estados Unidos, la Copa del Mundo
  • Deporte

Para el seleccionador de Estados Unidos, la Copa del Mundo 2026 será un fracaso «si no ganamos»

teknomers 12 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.