Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Los hackers norcoreanos despliegan malware Beavertail a través de 11 paquetes de NPM maliciosos
  • Tecnología

Los hackers norcoreanos despliegan malware Beavertail a través de 11 paquetes de NPM maliciosos

teknomers 5 de Nisan de 2025 (Last updated: 5 de Nisan de 2025) 5 minutes read
Los hackers norcoreanos despliegan malware Beavertail a través de 11


05 de abril de 2025Ravie LakshmananAtaque de malware / cadena de suministro

Los actores de amenaza de Corea del Norte detrás de la campaña de entrevistas contagiosas en curso están difundiendo sus tentáculos en el ecosistema NPM publicando más paquetes maliciosos que entregan el malware Beaverail, así como un nuevo cargador de troyano de acceso remoto (RAT).

“Estas últimas muestras emplean una codificación de cadenas hexadecimales para evadir los sistemas de detección automatizados y las auditorías de código manual, lo que indica una variación en las técnicas de obstrucción de la amenaza de los actores”, el investigador de seguridad Kirill Boychenko dicho en un informe.

Los paquetes en cuestión, que se descargaron colectivamente más de 5,600 veces antes de su eliminación, se enumeran a continuación –

  • validador de matriz vacía
  • Twitterapis
  • dev-debugger-vite
  • ronquido
  • pino
  • eventos-UTILS
  • código de icloud
  • cloque
  • clog de nodo
  • consolidate-log
  • consolidate-legger

La divulgación se produce casi un mes después de que se descubrieron un conjunto de seis paquetes de NPM distribuyendo Beaverila JavaScript Stealer Eso también es capaz de entregar una puerta trasera basada en Python doblada InvisibleFerret.

Ciberseguridad

El objetivo final de la campaña es infiltrarse en los sistemas de desarrolladores bajo la apariencia de un proceso de entrevista de trabajo, robar datos confidenciales, los activos financieros de sifón y mantener el acceso a largo plazo a los sistemas comprometidos.

Las bibliotecas de NPM recientemente identificadas se disfrazan de servicios públicos y depugadores, con una de ellas, Dev-DeBugger-Vite, utilizando una dirección de comando y control (C2) previamente marcada por SecurityScorecard, según lo utilizado por el Grupo Lázaro en un circuito Phantom de campaña en un Circuito Phantom en diciembre de 2024.

Lo que hace que estos paquetes se destaquen es que algunos de ellos, como eventos-utilos y iCloud-cod, están vinculados a los repositorios de Bitbucket, en lugar de GitHub. Además, se ha encontrado que el paquete iCloud-code está alojado dentro de un directorio llamado “eiwork_hire“Reiterando el uso del actor de la amenaza de temas relacionados con la entrevista para activar la infección.

Un análisis de los paquetes, CLN-Logger, Node-Clog, Consolidate-Log y Consolidate-Logger, también ha descubierto variaciones menores a nivel de código, lo que indica que los atacantes están publicando múltiples variantes de malware en un intento por aumentar la tasa de éxito de la campaña.

Independientemente de los cambios, el código malicioso incrustado dentro de los cuatro paquetes funcionan como un cargador de troyano de acceso remoto (rata) que es capaz de propagar una carga útil de la próxima etapa desde un servidor remoto.

“Los actores de amenaza de entrevista contagiosos continúan creando nuevas cuentas de NPM y desplegan código malicioso en plataformas como el Registro de NPM, GitHub y Bitbucket, demostrando su persistencia y no muestra signos de desaceleración”, dijo Boychenko.

“El grupo avanzado de amenaza persistente (APT) está diversificando sus tácticas: publicar un nuevo malware con alias frescas, alojando cargas útiles en repositorios de Github y Bitbucket, y reutilizando componentes centrales como Beaveavail e InvisibleFerret junto con la variante de rata/cargador recién observada”.

Beavertail gots Tropidoor

La divulgación se produce cuando la empresa de ciberseguridad de Corea del Sur, AhnLab, detalló una campaña de phishing con temática de reclutamiento que ofrece Beaverail, que luego se usa para implementar una transmisión en código de Windows en el nombre de Windows Tropidoor. Los artefactos analizados por la firma muestran que Beaverail se está utilizando para atacar activamente a los desarrolladores en Corea del Sur.

Ciberseguridad

El mensaje de correo electrónicoque afirmaba ser de una compañía llamada AutoSquare, contenía un enlace a un proyecto alojado en Bitbucket, instando al destinatario a clonar el proyecto localmente en su máquina para revisar su comprensión del programa.

La aplicación no es más que una biblioteca NPM que contiene Beaverail (“TailWind.Config.js”) y un malware DLL Downloader (“Car.dll”), el último de los cuales es lanzado por JavaScript Stealer y cargador.

Tropidoor es una puerta trasera “que funciona en la memoria a través del descargador” que es capaz de contactar a un servidor C2 para recibir instrucciones que permiten exfiltrar archivos, recopilar información de unidad y archivos, ejecutar y terminar procesos, capturar capturas de pantalla y eliminar o borrar archivos sobrevisurados con datos nulos o basura.

Un aspecto importante del implante es que implementa directamente los comandos de Windows, como Schtasks, Ping y Reg, una característica previamente también observada en otro malware del grupo Lázaro llamado LightlessCan, en sí mismo un sucesor de BlindingCan (también conocido como Airdry, también conocido como Zetanile).

“Los usuarios deben ser cautelosos no solo con archivos adjuntos de correo electrónico sino también con archivos ejecutables de fuentes desconocidas”, AhnLab dicho.

¿Encontró este artículo interesante? Séguenos Gorjeo  y LinkedIn Para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: 🔴 AZ En desventaja contra Feyenoord, Telstar hace algo contra Helmond Sport
Next: Vivir | Moscú dice que Ucrania reproduce ataques contra el sector energético

Related Stories

RTX Remix 1.5: RTX IO reduce Half-Life 2 RTX a
  • Tecnología

RTX Remix 1.5: RTX IO reduce Half-Life 2 RTX a 30 Go

teknomers 18 de Haziran de 2026
150€ de descuento en el Lenovo IdeaPad Slim 5 de
  • Tecnología

150€ de descuento en el Lenovo IdeaPad Slim 5 de 16″ antes del Prime Day de Amazon: ¿qué valor tiene realmente esta oferta?

teknomers 18 de Haziran de 2026
Amazon Fire TV Stick 4K Select de nueva generación en
  • Tecnología

Amazon Fire TV Stick 4K Select de nueva generación en oferta antes del Prime Day

teknomers 18 de Haziran de 2026

You May Have Missed

RTX Remix 1.5: RTX IO reduce Half-Life 2 RTX a
  • Tecnología

RTX Remix 1.5: RTX IO reduce Half-Life 2 RTX a 30 Go

teknomers 18 de Haziran de 2026
Esta renovación de 14 millones de dólares impulsada por Trump
  • Entretenimiento

Esta renovación de 14 millones de dólares impulsada por Trump muestra sus límites en apenas una semana

teknomers 18 de Haziran de 2026
  • General

Trump ofrece a talento de Wall Street un salario de 400 mil dólares para fortalecer las cadenas de suministro de seguridad nacional de EE. UU.

teknomers 18 de Haziran de 2026
  • Deporte

Copa del Mundo 2026: Lo que piensan jugadores, entrenadores y aficionados sobre las pausas de hidratación

teknomers 18 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.