{"id":1093229,"date":"2023-12-15T14:05:52","date_gmt":"2023-12-15T14:05:52","guid":{"rendered":"https:\/\/teknomers.com\/es\/la-violacion-de-la-cadena-de-suministro-de-crypto-hardware-wallet-ledger-resulta-en-un-robo-de-600000\/"},"modified":"2023-12-15T14:05:56","modified_gmt":"2023-12-15T14:05:56","slug":"la-violacion-de-la-cadena-de-suministro-de-crypto-hardware-wallet-ledger-resulta-en-un-robo-de-600000","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/la-violacion-de-la-cadena-de-suministro-de-crypto-hardware-wallet-ledger-resulta-en-un-robo-de-600000\/","title":{"rendered":"La violaci\u00f3n de la cadena de suministro de Crypto Hardware Wallet Ledger resulta en un robo de $600,000"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">15 de diciembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Criptomoneda\/Malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/La-violacion-de-la-cadena-de-suministro-de-Crypto-Hardware.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Ledger, fabricante de carteras de hardware criptogr\u00e1ficas, public\u00f3 una nueva versi\u00f3n de su &#8220;<a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.npmjs.com\/package\/@ledgerhq\/connect-kit\" target=\"_blank\">@ledgerhq\/kit-conectar<\/a>&#8221; m\u00f3dulo npm despu\u00e9s de que actores de amenazas no identificados insertaran c\u00f3digo malicioso que condujo al robo de <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/twitter.com\/zachxbt\/status\/1735292040986886648\" target=\"_blank\">m\u00e1s de $600,000<\/a> en activos virtuales.<\/p>\n<p>El <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/github.com\/LedgerHQ\/connect-kit\/issues\/29\" target=\"_blank\">compromiso<\/a> fue el resultado de que un ex empleado fuera v\u00edctima de un ataque de phishing, dijo la compa\u00f1\u00eda en un comunicado.<\/p>\n<p>Esto permiti\u00f3 a los atacantes obtener acceso a la cuenta npm de Ledger y cargar tres versiones maliciosas del m\u00f3dulo (1.1.5, 1.1.6 y 1.1.7) y propagarse. <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/twitter.com\/bantg\/status\/1735279127752540465\" target=\"_blank\">malware cripto drenador<\/a> a <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/sourcegraph.com\/search?q=context:global+%40ledgerhq\/connect-kit-loader&amp;patternType=standard&amp;sm=0&amp;groupBy=repo\" target=\"_blank\">otras aplicaciones<\/a> que dependen del m\u00f3dulo, lo que resulta en una violaci\u00f3n de la cadena de suministro de software.<\/p>\n<section class=\"check_two_webinar clear babsi\"> <span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span> <a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/zero-trust-attack-surface?source=inside\" target=\"_blank\" class=\"wn-head\"> <\/p>\n<p>Supere las amenazas impulsadas por la IA con confianza cero: seminario web para profesionales de la seguridad<\/p>\n<p> <\/a> <\/p>\n<p class=\"wn-description\">Las medidas de seguridad tradicionales no son suficientes en el mundo actual.  Es hora de adoptar la seguridad Zero Trust.  Proteja sus datos como nunca antes. <\/p>\n<p> <a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/zero-trust-attack-surface?source=inside\" target=\"_blank\" class=\"wn-button\">\u00danete ahora<\/a> <\/section>\n<p>&#8220;El c\u00f3digo malicioso utiliz\u00f3 un proyecto falso de WalletConnect para redirigir fondos a una billetera de piratas inform\u00e1ticos&#8221;, Ledger <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.ledger.com\/blog\/a-letter-from-ledger-chairman-ceo-pascal-gauthier-regarding-ledger-connect-kit-exploit\" target=\"_blank\">dicho<\/a>.<\/p>\n<p><a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/developers.ledger.com\/docs\/connectivity\/connect-kit\" target=\"_blank\">Kit de conexi\u00f3n<\/a>como su nombre lo indica, permite conectar DApps (aplicaciones descentralizadas cortas) a las billeteras de hardware de Ledger.<\/p>\n<p>Seg\u00fan la firma de seguridad Sonatype, la versi\u00f3n 1.1.7 incorpor\u00f3 directamente una carga \u00fatil de drenaje de billetera para ejecutar transacciones no autorizadas con el fin de transferir activos digitales a una billetera controlada por un actor.<\/p>\n<p>Las versiones 1.1.5 y 1.1.6, aunque carec\u00edan de un drenaje integrado, se modificaron para descargar un paquete npm secundario, identificado como <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.npmjs.com\/package\/2e6d5f64604be31\" target=\"_blank\">2e6d5f64604be31<\/a>, que act\u00faa como un drenaje criptogr\u00e1fico.  El m\u00f3dulo todav\u00eda est\u00e1 disponible para descargar al momento de escribir este art\u00edculo.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/1702649151_540_La-violacion-de-la-cadena-de-suministro-de-Crypto-Hardware.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/1702649151_540_La-violacion-de-la-cadena-de-suministro-de-Crypto-Hardware.jpg\" alt=\"Hardware criptogr\u00e1fico\" border=\"0\" data-original-height=\"213\" data-original-width=\"728\" title=\"Hardware criptogr\u00e1fico\"\/><\/a><\/div>\n<p>&#8220;Una vez instalado en su software, el malware presenta a los usuarios un mensaje modal falso que los invita a conectar billeteras&#8221;, dijo el investigador de Sonatype Ilkka Turunen.  &#8220;Una vez que los usuarios hacen clic en este modo, el malware comienza a drenar fondos de las billeteras conectadas&#8221;.<\/p>\n<p>Se estima que el archivo malicioso estuvo activo durante unas cinco horas, aunque la ventana de explotaci\u00f3n activa durante la cual se drenaron los fondos se limit\u00f3 a un per\u00edodo de menos de dos horas.<\/p>\n<p>Desde entonces, Ledger elimin\u00f3 las tres versiones maliciosas de Connect Kit de npm y public\u00f3 la 1.1.8 para mitigar el problema.  Tambi\u00e9n inform\u00f3 las direcciones de billetera del actor de amenazas y se\u00f1al\u00f3 que el emisor de la moneda estable Tether congel\u00f3 los fondos robados.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Alerta-F5-advierte-sobre-ataques-activos-que-aprovechan-la-vulnerabilidad.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>En todo caso, el desarrollo subraya el continuo ataque a los ecosistemas de c\u00f3digo abierto, con registros de software como PyPI y npm cada vez m\u00e1s utilizados como vectores para instalar malware a trav\u00e9s de ataques a la cadena de suministro.<\/p>\n<p>&#8220;El objetivo espec\u00edfico de los activos de criptomonedas demuestra la <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.sonatype.com\/resources\/vulnerability-timeline\" target=\"_blank\">T\u00e1cticas en evoluci\u00f3n de los ciberdelincuentes<\/a> lograr ganancias financieras significativas en cuesti\u00f3n de horas, monetizando directamente su malware&#8221;, se\u00f1al\u00f3 Turunen.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/12\/crypto-hardware-wallet-ledgers-supply.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80215 de diciembre de 2023\ue804Sala de redacci\u00f3nCriptomoneda\/Malware Ledger, fabricante de carteras de hardware criptogr\u00e1ficas, public\u00f3 una nueva versi\u00f3n<\/p>\n","protected":false},"author":1,"featured_media":1093230,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,3580,4664,18761,4662,10890,4668,201033,95700,4654,201031,4659,4653,4655,8248,6586,4666,4665,201032,2751,455,4660,34643],"class_list":["post-1093229","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cadena","tag-como-hackear","tag-crypto","tag-filtracion-de-datos","tag-hardware","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-ledger","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-resulta","tag-robo","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-suministro","tag-violacion","tag-vulnerabilidad-de-software","tag-wallet"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1093229","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1093229"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1093229\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1093230"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1093229"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1093229"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1093229"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}