Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Los paquetes de PYPI maliciosos explotan las API de Instagram y Tiktok para validar las cuentas de usuario
  • Tecnología

Los paquetes de PYPI maliciosos explotan las API de Instagram y Tiktok para validar las cuentas de usuario

teknomers 21 de Mayıs de 2025 (Last updated: 21 de Mayıs de 2025) 6 minutes read
Los paquetes de PYPI maliciosos explotan las API de Instagram


Los investigadores de seguridad cibernética han descubierto paquetes maliciosos cargados en el repositorio del índice de paquetes de Python (PYPI) que actúan como herramientas de verificación para validar las direcciones de correo electrónico robadas contra las API de Tiktok e Instagram.

Los tres paquetes ya no están disponibles en PYPI. Los nombres de los paquetes de Python están a continuación –

  • Checker-sagaf (2,605 descargas)
  • Steinlurks (1,049 descargas)
  • Sinnercore (3,300 descargas)

“Fiel a su nombre, el checker-sagaf verifica si un correo electrónico está asociado con una cuenta de tiktok y una cuenta de Instagram”, la investigadora de socket Olivia Brown dicho En un análisis publicado la semana pasada.

Específicamente, el paquete está diseñado para enviar solicitudes de publicación HTTP a la API de recuperación de contraseñas de Tiktok y los puntos finales de inicio de sesión de la cuenta de Instagram para determinar si una dirección de correo electrónico aprobada como la entrada es válida, lo que significa que existe un titular de la cuenta correspondiente a esa dirección de correo electrónico.

Ciberseguridad

“Una vez que los actores de amenaza tienen esta información, solo que desde una dirección de correo electrónico, pueden amenazar con DOX o SPAM, realizar ataques de informes falsos para suspender las cuentas o confirmar únicamente las cuentas de objetivos antes de lanzar un relleno de credencial o exploit de pulverización de contraseña”, dijo Brown.

“Las listas de usuarios validadas también se venden en la web oscura con fines de lucro. Puede parecer inofensivo construir diccionarios de correos electrónicos activos, pero esta información habilita y acelera las cadenas de ataque enteras y minimiza la detección solo al dirigirse a cuentas conocidas”.

El segundo paquete “Steinlurks”, de manera similar, se dirige a las cuentas de Instagram enviando solicitudes de publicación HTTP forjadas que imitan la aplicación de Instagram Android para evadir la detección. Logra esto apuntando a diferentes puntos finales de API –

  • I.instagram[.]com/api/v1/ussers/bireup/
  • I.instagram[.]com/api/v1/bloks/apps/com.bloks.www.caa.ar.search.async/
  • I.instagram[.]com/api/v1/cuentas/send_recovery_flow_email/
  • www.instagram[.]com/api/v1/web/cuentas/check_email/

“Sinnercore”, por otro lado, tiene como objetivo activar el flujo de contraseña olvidada para un nombre de usuario dado, dirigido al punto final de la API “Biinstagram[.]com/api/v1/cuentas/send_password_reset/”con solicitudes HTTP falsas que contienen el nombre de usuario del objetivo.

“También hay funcionalidad dirigida a Telegram, a saber, extraer nombre, ID de usuario, Bio y estado premium, así como otros atributos”, explicó Brown.

“Algunas partes de Sinnercore se centran en los servicios públicos de criptografía, como obtener el precio de binance en tiempo real o las conversiones de divisas. Incluso se dirige a los programadores de PYPI al obtener información detallada sobre cualquier paquete PYPI, que probablemente se use para perfiles de desarrolladores falsos o fingiendo ser desarrolladores”.

La divulgación se produce cuando ReversingLabs detalló otro paquete malicioso llamado “DBGPKG” que se disfraza de una utilidad de depuración pero implica una puerta trasera en el sistema del desarrollador para facilitar la ejecución de código y la exfiltración de datos. Si bien el paquete ya no es accesible, se estima que se ha descargado unas 350 veces.

Curiosamente, se ha encontrado que el paquete en cuestión contiene la misma carga útil que el integrado en “Discordpydebug”, que fue marcado por Socket a principios de este mes. ReversingLabs dijo que también identificó un tercer paquete llamado “Solicitsdev” que se cree que es parte de la misma campaña. Atrajo 76 descargas antes de ser derribado.

Un análisis posterior ha determinado que la técnica de puerta trasera del paquete que usa GSocket se asemeja a la de Phoenix Hyena (también conocido como Dumpforums o Silent Crow), un grupo hacktivista conocido por atacar a las entidades rusas, incluida la web de Doctor, después de la guerra rusa-Ukrainiana a principios de 2022.

Si bien la atribución es tentativa en el mejor de los casos, ReversingLabs señaló que la actividad también podría ser el trabajo de un actor de amenaza de imitación. Sin embargo, el uso de cargas útiles idénticas y el hecho de que “Discordpydebug” se cargó por primera vez en marzo de 2022 fortalece el caso para una posible conexión con Phoenix Hyena.

Ciberseguridad

“Las técnicas maliciosas utilizadas en esta campaña, incluido un tipo específico de implante de puerta trasera y el uso de la envoltura de la función de Python, muestran que el actor de amenaza detrás de ella es sofisticado y es muy cuidadoso para evitar la detección”, el investigador de seguridad Karlo Zanki dicho.

“El uso del envoltorio de funciones y las herramientas como el kit de herramientas de socket global muestran que los actores de amenaza detrás de él también buscaban establecer una presencia a largo plazo en sistemas comprometidos sin ser notados”.

Los hallazgos también coinciden con el descubrimiento de un paquete NPM malicioso llamado “Koishi -Plugin -Pinhaofa” que instala un trasero de extracción de datos en chatbots alimentados por el Koishi estructura. El paquete ya no está disponible para descargar desde NPM.

“Comercializado como un ayudante de ortografía -outocorrecta, el complemento escanea cada mensaje para una cadena hexadecimal de ocho caracteres”, el investigador de seguridad Kirill Boychenko dicho. “Cuando encuentra uno, reenvía el mensaje completo, potencialmente que incluye secretos o credenciales integrados, a una cuenta QQ codificada”.

“Ocho caracteres HEX a menudo representan hashes de confirmación de git corta, tokens JWT o API truncados, SUMS de verificación CRC -32, segmentos de plomo GUID o números de serie del dispositivo, cada uno de los cuales puede desbloquear sistemas más amplios o asignar activos internos. Al recolectar todo el mensaje, el actor de amenaza también recoge cualquier cicatrización de secreciones, contraseñas, urls, credenciales, tokens, o identificaciones”. “

¿Encontró este artículo interesante? Séguenos Gorjeo  y LinkedIn Para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: FC Den Bosch juega igual, pero continúa creyendo en la promoción de Eredivisie
Next: ¿Quién quiere cocinar para personas mayores solitarias en Purmerend?

Related Stories

RMC Sport + beIN Sports a 19 €/mes: el pase
  • Tecnología

RMC Sport + beIN Sports a 19 €/mes: el pase deportivo ideal para seguir toda la Copa del Mundo en streaming

teknomers 10 de Haziran de 2026
Navega, gestiona tus cuentas y realiza compras con total tranquilidad
  • Tecnología

Navega, gestiona tus cuentas y realiza compras con total tranquilidad con esta suite de ciberseguridad dedicada

teknomers 10 de Haziran de 2026
NordVPN vs CyberGhost: ¿VPN premium o campeón del precio reducido,
  • Tecnología

NordVPN vs CyberGhost: ¿VPN premium o campeón del precio reducido, cuál elegir con las nuevas ofertas?

teknomers 10 de Haziran de 2026

You May Have Missed

  • General

Proverbios chinos antiguos: Proverbio chino del día: ‘Mantén un árbol verde vivo en tu corazón, y un ruiseñor podrá…’ – Lecciones de vida sobre la esperanza, el crecimiento interior, la positividad y por qué una mente bella atrae cosas bellas.

teknomers 10 de Haziran de 2026
  • Cultura

« La Bataille de Gaulle » comienza con suavidad, vendiendo menos de 400 000 entradas en una semana.

teknomers 10 de Haziran de 2026
RMC Sport + beIN Sports a 19 €/mes: el pase
  • Tecnología

RMC Sport + beIN Sports a 19 €/mes: el pase deportivo ideal para seguir toda la Copa del Mundo en streaming

teknomers 10 de Haziran de 2026
  • General

España: un hombre abatido a plena luz del día en Barcelona, al margen de una visita del papa León XIV

teknomers 10 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.