{"id":1098837,"date":"2023-12-19T15:04:16","date_gmt":"2023-12-19T15:04:16","guid":{"rendered":"https:\/\/teknomers.com\/es\/hackers-que-abusan-de-github-para-evadir-la-deteccion-y-controlar-hosts-comprometidos\/"},"modified":"2023-12-19T15:04:21","modified_gmt":"2023-12-19T15:04:21","slug":"hackers-que-abusan-de-github-para-evadir-la-deteccion-y-controlar-hosts-comprometidos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/hackers-que-abusan-de-github-para-evadir-la-deteccion-y-controlar-hosts-comprometidos\/","title":{"rendered":"Hackers que abusan de GitHub para evadir la detecci\u00f3n y controlar hosts comprometidos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">19 de diciembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Las noticias de los piratas inform\u00e1ticos<\/span><\/span><span class=\"p-tags\">Seguridad del software\/Inteligencia sobre amenazas<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/Hackers-que-abusan-de-GitHub-para-evadir-la-deteccion-y.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Los actores de amenazas utilizan cada vez m\u00e1s GitHub con fines maliciosos a trav\u00e9s de m\u00e9todos novedosos, incluido el abuso de Gists secretos y la emisi\u00f3n de comandos maliciosos a trav\u00e9s de mensajes de confirmaci\u00f3n de git.<\/p>\n<p>&#8220;Los autores de malware ocasionalmente colocan sus muestras en servicios como Dropbox, Google Drive, OneDrive y Discord para alojar malware de segunda etapa y eludir herramientas de detecci\u00f3n&#8221;, afirma Karlo Zanki, investigador de ReversingLabs. <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.reversinglabs.com\/blog\/malware-leveraging-public-infrastructure-like-github-on-the-rise\" target=\"_blank\">dicho<\/a> en un informe compartido con The Hacker News.<\/p>\n<p>&#8220;Pero \u00faltimamente hemos observado un uso cada vez mayor de la plataforma de desarrollo de c\u00f3digo abierto GitHub para alojar malware&#8221;.<\/p>\n<p>Se sabe que los actores de amenazas utilizan servicios p\u00fablicos leg\u00edtimos para alojar malware y actuar como <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/attack.mitre.org\/techniques\/T1102\/001\/\" target=\"_blank\">solucionadores de ca\u00edda muerta<\/a> para recuperar la direcci\u00f3n de comando y control (C2) real.<\/p>\n<section class=\"check_two_webinar clear babsi\"> <span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span> <a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/zero-trust-attack-surface?source=inside\" target=\"_blank\" class=\"wn-head\"> <\/p>\n<p>Supere las amenazas impulsadas por la IA con confianza cero: seminario web para profesionales de la seguridad<\/p>\n<p> <\/a> <\/p>\n<p class=\"wn-description\">Las medidas de seguridad tradicionales no son suficientes en el mundo actual.  Es hora de adoptar la seguridad Zero Trust.  Proteja sus datos como nunca antes. <\/p>\n<p> <a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/zero-trust-attack-surface?source=inside\" target=\"_blank\" class=\"wn-button\">\u00danete ahora<\/a> <\/section>\n<p>Si bien el uso de fuentes p\u00fablicas para C2 no los hace inmunes a las eliminaciones, s\u00ed ofrecen el beneficio de permitir a los actores de amenazas crear f\u00e1cilmente una infraestructura de ataque que sea econ\u00f3mica y confiable.<\/p>\n<p>Esta t\u00e9cnica es enga\u00f1osa, ya que permite a los actores de amenazas combinar su tr\u00e1fico de red malicioso con comunicaciones genuinas dentro de una red comprometida, lo que dificulta la detecci\u00f3n y respuesta a las amenazas de manera efectiva.  Como resultado, las posibilidades de que un punto final infectado que se comunica con un repositorio de GitHub sea marcado como sospechoso son menos probables.<\/p>\n<p>El abuso de GitHub apunta a una evoluci\u00f3n de esta tendencia.  Los gists, que no son m\u00e1s que repositorios, ofrecen una manera f\u00e1cil para que los desarrolladores compartan fragmentos de c\u00f3digo con otros.<\/p>\n<p>Vale la pena se\u00f1alar en esta etapa que las esencias p\u00fablicas aparecen en la p\u00e1gina de GitHub. <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/gist.github.com\/discover\" target=\"_blank\">Descubre el feed<\/a>mientras que las esencias secretas, aunque no se puede acceder a ellas a trav\u00e9s de Discover, se pueden compartir con otros compartiendo su URL.<\/p>\n<p>&#8220;Sin embargo, si alguien que no conoces descubre la URL, tambi\u00e9n podr\u00e1 ver tu esencia&#8221;, GitHub <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/docs.github.com\/en\/get-started\/writing-on-github\/editing-and-sharing-content-with-gists\/creating-gists\" target=\"_blank\">notas<\/a> en su documentaci\u00f3n.  &#8220;Si necesita mantener su c\u00f3digo alejado de miradas indiscretas, es posible que desee crear un repositorio privado&#8221;.<\/p>\n<p>Otro aspecto interesante de los secretos esenciales es que no se muestran en la p\u00e1gina de perfil de GitHub del autor, lo que permite a los actores de amenazas aprovecharlos como una especie de servicio de Pastebin.<\/p>\n<p>ReversingLabs dijo que identific\u00f3 varios paquetes PyPI, a saber, httprequesthub, pyhttpproxifier, libsock, libproxy y libsocks5, que se hac\u00edan pasar por bibliotecas para manejar el proxy de red, pero conten\u00edan una URL codificada en Base64 que apuntaba a una esencia secreta alojada en una cuenta de GitHub desechable sin ning\u00fan proyectos de cara al p\u00fablico.<\/p>\n<p>Gist, por su parte, presenta comandos codificados en Base64 que se analizan y ejecutan en un nuevo proceso a trav\u00e9s de c\u00f3digo malicioso presente en el archivo setup.py de los paquetes falsificados.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Alerta-F5-advierte-sobre-ataques-activos-que-aprovechan-la-vulnerabilidad.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Trend Micro destac\u00f3 previamente el uso de esencias secretas para entregar comandos maliciosos a hosts comprometidos en 2019 como parte de una campa\u00f1a que distribuye una puerta trasera llamada SLUB (abreviatura de SLack y githUB).<\/p>\n<p>Una segunda t\u00e9cnica observada por la empresa de seguridad de la cadena de suministro de software implica la explotaci\u00f3n de las funciones del sistema de control de versiones, bas\u00e1ndose en mensajes de confirmaci\u00f3n de git para extraer comandos para su ejecuci\u00f3n en el sistema.<\/p>\n<p>El paquete PyPI, llamado easyhttprequest, incorpora c\u00f3digo malicioso que &#8220;clona un repositorio git espec\u00edfico de GitHub y verifica si la confirmaci\u00f3n &#8216;principal&#8217; de este repositorio contiene un mensaje de confirmaci\u00f3n que comienza con una cadena espec\u00edfica&#8221;, dijo Zanki.<\/p>\n<p>&#8220;Si lo hace, elimina esa cadena m\u00e1gica y decodifica el resto del mensaje de confirmaci\u00f3n codificado en Base64, ejecut\u00e1ndolo como un comando de Python en un nuevo proceso&#8221;.  El repositorio de GitHub que se clona es una bifurcaci\u00f3n de un proyecto PySocks aparentemente leg\u00edtimo y no tiene ning\u00fan mensaje de confirmaci\u00f3n de git malicioso.<\/p>\n<p>Todos los paquetes fraudulentos ahora se han eliminado del repositorio del \u00edndice de paquetes de Python (PyPI).<\/p>\n<p>&#8220;El uso de GitHub como infraestructura C2 no es nuevo en s\u00ed mismo, pero el abuso de funciones como Git Gists y los mensajes de confirmaci\u00f3n para la entrega de comandos son enfoques novedosos utilizados por actores maliciosos&#8221;, dijo Zanki.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/12\/hackers-abusing-github-to-evade.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80219 de diciembre de 2023\ue804Las noticias de los piratas inform\u00e1ticosSeguridad del software\/Inteligencia sobre amenazas Los actores de amenazas<\/p>\n","protected":false},"author":1,"featured_media":1098838,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[22345,4657,4656,4661,4664,13086,2812,34790,28129,4662,50201,6369,159226,4668,201033,4654,201031,4659,4653,4655,18,4666,4665,201032,4660],"class_list":["post-1098837","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-abusan","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-comprometidos","tag-controlar","tag-deteccion","tag-evadir","tag-filtracion-de-datos","tag-github","tag-hackers","tag-hosts","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1098837","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1098837"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1098837\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1098838"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1098837"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1098837"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1098837"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}