{"id":1142167,"date":"2024-01-19T08:51:58","date_gmt":"2024-01-19T08:51:58","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-troyano-npm-evita-uac-e-instala-anydesk-con-oscompatible-paquete\/"},"modified":"2024-01-19T08:52:03","modified_gmt":"2024-01-19T08:52:03","slug":"el-troyano-npm-evita-uac-e-instala-anydesk-con-oscompatible-paquete","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-troyano-npm-evita-uac-e-instala-anydesk-con-oscompatible-paquete\/","title":{"rendered":"El troyano Npm evita UAC e instala AnyDesk con &quot;oscompatible&quot; Paquete"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">19 de enero de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Seguridad de software\/software esp\u00eda<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/El-troyano-Npm-evita-UAC-e-instala-AnyDesk-con-quotoscompatiblequot.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se descubri\u00f3 que un paquete malicioso subido al registro npm implementaba un sofisticado troyano de acceso remoto en m\u00e1quinas Windows comprometidas.<\/p>\n<p>El paquete, llamado &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.npmjs.com\/package\/oscompatible\" target=\"_blank\">oscompatible<\/a>&#8220;, se public\u00f3 el 9 de enero de 2024 y atrajo a un total de <a rel=\"nofollow noopener\" href=\"https:\/\/npm-stat.com\/charts.html?package=oscompatible\" target=\"_blank\">380 descargas<\/a> antes de que fuera derribado.<\/p>\n<p>oscompatible <a rel=\"nofollow noopener\" href=\"https:\/\/blog.phylum.io\/npm-package-found-delivering-sophisticated-rat\/\" target=\"_blank\">incluido<\/a> &#8220;unos cuantos archivos binarios extra\u00f1os&#8221;, seg\u00fan la empresa de seguridad de la cadena de suministro de software Phylum, que incluyen un \u00fanico archivo ejecutable, una biblioteca de v\u00ednculos din\u00e1micos (DLL) y un archivo DAT cifrado, junto con un archivo JavaScript.<\/p>\n<p>Este archivo JavaScript (&#8220;index.js&#8221;) ejecuta un script por lotes &#8220;autorun.bat&#8221;, pero solo despu\u00e9s de ejecutar una verificaci\u00f3n de compatibilidad para determinar si la m\u00e1quina de destino se ejecuta en Microsoft Windows.<\/p>\n<p>Si la plataforma no es Windows, muestra un mensaje de error al usuario, indicando que el script se est\u00e1 ejecutando en Linux o en un sistema operativo no reconocido, inst\u00e1ndolo a ejecutarlo en &#8220;Windows Server OS&#8221;.<\/p>\n<p>El script por lotes, por su parte, verifica si tiene privilegios de administrador y, en caso contrario, ejecuta un componente leg\u00edtimo de Microsoft Edge llamado &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/strontic.github.io\/xcyclopedia\/library\/cookie_exporter.exe-B0C87F3920F427C6DE3FE1A3EF3831D5.html\" target=\"_blank\">cookie_exporter.exe<\/a>&#8220;a trav\u00e9s de un comando de PowerShell.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Los-ataques-DDoS-a-la-industria-de-servicios-medioambientales-aumentaran.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Intentar ejecutar el binario activar\u00e1 un Control de cuentas de usuario (<a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/security\/application-security\/application-control\/user-account-control\/how-it-works#the-uac-user-experience\" target=\"_blank\">UAC<\/a>) solicita al objetivo que lo ejecute con credenciales de administrador.<\/p>\n<p>Al hacerlo, el actor de la amenaza lleva a cabo la siguiente etapa del ataque ejecutando la DLL (&#8220;msedge.dll&#8221;) aprovechando una t\u00e9cnica llamada secuestro de orden de b\u00fasqueda de DLL.<\/p>\n<p>La versi\u00f3n troyanizada de la biblioteca est\u00e1 dise\u00f1ada para descifrar el archivo DAT (&#8220;msedge.dat&#8221;) e iniciar otra DLL llamada &#8220;msedgedat.dll&#8221;, que, a su vez, establece conexiones con un dominio controlado por el actor llamado &#8220;kdark1[.]com&#8221; para recuperar un archivo ZIP.<\/p>\n<p>El archivo ZIP viene equipado con el software de escritorio remoto AnyDesk, as\u00ed como con un troyano de acceso remoto (&#8220;verify.dll&#8221;) que es capaz de obtener instrucciones de un servidor de comando y control (C2) a trav\u00e9s de WebSockets y recopilar informaci\u00f3n confidencial del host. .<\/p>\n<p>Tambi\u00e9n &#8220;instala extensiones de Chrome en Preferencias seguras, configura AnyDesk, oculta la pantalla y desactiva el cierre de Windows&#8221;. [and] captura eventos del teclado y el mouse&#8221;, dijo Phylum.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/3UvK59NV\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Nuevo-JinxLoader-dirigido-a-usuarios-con-malware-Formbook-y-XLoader.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Si bien &#8220;oscompatible&#8221; parece ser el \u00fanico m\u00f3dulo npm empleado como parte de la campa\u00f1a, el desarrollo es una vez m\u00e1s una se\u00f1al de que los actores de amenazas apuntan cada vez m\u00e1s a los ecosistemas de software de c\u00f3digo abierto (OSS) para ataques a la cadena de suministro.<\/p>\n<p>&#8220;Desde el punto de vista binario, el proceso de descifrar datos, usar un certificado revocado para firmar, extraer otros archivos de fuentes remotas e intentar disfrazarse como un proceso de actualizaci\u00f3n est\u00e1ndar de Windows a lo largo del camino es relativamente sofisticado en comparaci\u00f3n con lo que normalmente vemos. en ecosistemas OSS&#8221;, dijo la compa\u00f1\u00eda.<\/p>\n<p>La divulgaci\u00f3n se produce cuando la empresa de seguridad en la nube Aqua revel\u00f3 que el 21,2% de los 50.000 paquetes npm m\u00e1s descargados est\u00e1n en desuso, lo que expone a los usuarios a riesgos de seguridad.  En otras palabras, los paquetes obsoletos se descargan aproximadamente 2.100 millones de veces por semana.<\/p>\n<p>Esto incluye los repositorios de GitHub archivados y eliminados asociados con los paquetes, as\u00ed como aquellos que se mantienen sin un repositorio visible, historial de confirmaciones y seguimiento de problemas.<\/p>\n<p>&#8220;Esta situaci\u00f3n se vuelve cr\u00edtica cuando los mantenedores, en lugar de abordar las fallas de seguridad con parches o asignaciones CVE, optan por desaprobar los paquetes afectados&#8221;, afirman los investigadores de seguridad Ilay Goldman y Yakir Kadkoda. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.aquasec.com\/deceptive-deprecation-the-truth-about-npm-deprecated-packages\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Lo que hace que esto sea particularmente preocupante es que, a veces, estos mantenedores no marcan oficialmente el paquete como obsoleto en npm, lo que deja una brecha de seguridad para los usuarios que pueden permanecer inconscientes de amenazas potenciales&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/npm-trojan-bypasses-uac-installs.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80219 de enero de 2024\ue804Sala de redacci\u00f3nSeguridad de software\/software esp\u00eda Se descubri\u00f3 que un paquete malicioso subido al<\/p>\n","protected":false},"author":1,"featured_media":1142168,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,226281,4661,4664,99,5568,4662,27834,4668,201033,4654,201031,4659,4653,4655,7359,1239,226282,4666,4665,201032,8665,176042,4660],"class_list":["post-1142167","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-anydesk","tag-ataques-ciberneticos","tag-como-hackear","tag-con","tag-evita","tag-filtracion-de-datos","tag-instala","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-npm","tag-paquete","tag-quotoscompatiblequot","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-troyano","tag-uac","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1142167","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1142167"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1142167\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1142168"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1142167"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1142167"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1142167"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}