{"id":1148764,"date":"2024-01-23T14:42:24","date_gmt":"2024-01-23T14:42:24","guid":{"rendered":"https:\/\/teknomers.com\/es\/paquetes-npm-maliciosos-filtran-cientos-de-claves-ssh-de-desarrolladores-a-traves-de-github\/"},"modified":"2024-01-23T14:42:29","modified_gmt":"2024-01-23T14:42:29","slug":"paquetes-npm-maliciosos-filtran-cientos-de-claves-ssh-de-desarrolladores-a-traves-de-github","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/paquetes-npm-maliciosos-filtran-cientos-de-claves-ssh-de-desarrolladores-a-traves-de-github\/","title":{"rendered":"Paquetes NPM maliciosos filtran cientos de claves SSH de desarrolladores a trav\u00e9s de GitHub"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">23 de enero de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Seguridad del software\/cadena de suministro<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Paquetes-NPM-maliciosos-filtran-cientos-de-claves-SSH-de-desarrolladores.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se ha descubierto que dos paquetes maliciosos descubiertos en el registro de paquetes npm aprovechan GitHub para almacenar claves SSH cifradas en Base64 robadas de los sistemas de desarrollador en los que se instalaron.<\/p>\n<p>Los m\u00f3dulos nombrados <a rel=\"nofollow noopener\" href=\"https:\/\/www.npmjs.com\/package\/warbeast2000\" target=\"_blank\">bestia de guerra2000<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/www.npmjs.com\/package\/kodiak2k\" target=\"_blank\">kodiak2k<\/a> se publicaron a principios de mes, atrayendo <a rel=\"nofollow noopener\" href=\"https:\/\/npm-stat.com\/charts.html?package=warbeast2000\" target=\"_blank\">412<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/npm-stat.com\/charts.html?package=kodiak2k\" target=\"_blank\">1.281 descargas<\/a> antes de que fueran eliminados por los mantenedores de npm.  Las descargas m\u00e1s recientes se produjeron el 21 de enero de 2024.<\/p>\n<p>La empresa de seguridad de la cadena de suministro de software ReversingLabs, que hizo el descubrimiento, dijo que hab\u00eda ocho versiones diferentes de warbeast2000 y m\u00e1s de 30 versiones de kodiak2k.<\/p>\n<p>Ambos m\u00f3dulos est\u00e1n dise\u00f1ados para ejecutar un script postinstalaci\u00f3n despu\u00e9s de la instalaci\u00f3n, que est\u00e1 dise\u00f1ado para recuperar y ejecutar dos archivos JavaScript diferentes.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Los-ataques-DDoS-a-la-industria-de-servicios-medioambientales-aumentaran.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Mientras warbeast2000 intenta acceder a la clave SSH privada, kodiak2k est\u00e1 dise\u00f1ado para buscar una clave llamada &#8220;meow&#8221;, lo que plantea la posibilidad de que el actor de la amenaza haya utilizado un nombre de marcador de posici\u00f3n durante las primeras etapas del desarrollo.<\/p>\n<p>&#8220;Este script malicioso de segunda etapa lee la clave SSH privada almacenada en el archivo id_rsa ubicado en el directorio <homedir>\/.ssh&#8221;, dijo la investigadora de seguridad Lucija Valenti\u0107. <a rel=\"nofollow noopener\" href=\"https:\/\/www.reversinglabs.com\/blog\/gitgot-cybercriminals-using-github-to-store-stolen-data\" target=\"_blank\">dicho<\/a>.  &#8220;Luego carg\u00f3 la clave codificada en Base64 en un repositorio de GitHub controlado por el atacante&#8221;.<\/p>\n<p>Se descubri\u00f3 que las versiones posteriores de kodiak2k ejecutaban un script que se encuentra en un proyecto archivado de GitHub que aloja el <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/EmpireProject\/Empire\" target=\"_blank\">Imperio<\/a> marco posterior a la explotaci\u00f3n.  El script es capaz de iniciar el <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/software\/S0002\/\" target=\"_blank\">Mimikatz<\/a> herramienta de pirater\u00eda para volcar credenciales de la memoria del proceso.<\/p>\n<p>&#8220;La campa\u00f1a es s\u00f3lo el \u00faltimo ejemplo de ciberdelincuentes y actores maliciosos que utilizan administradores de paquetes de c\u00f3digo abierto e infraestructura relacionada para respaldar campa\u00f1as de la cadena de suministro de software malicioso dirigidas a organizaciones de desarrollo y organizaciones de usuarios finales&#8221;, dijo Valenti\u0107.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/malicious-npm-packages-exfiltrate-1600.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80223 de enero de 2024\ue804Sala de redacci\u00f3nSeguridad del software\/cadena de suministro Se ha descubierto que dos paquetes maliciosos<\/p>\n","protected":false},"author":1,"featured_media":1148765,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,1475,42929,4664,34683,4662,15639,50201,4668,201033,34681,4654,201031,4659,4653,4655,7359,7358,4666,4665,201032,97745,116,4660],"class_list":["post-1148764","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cientos","tag-claves","tag-como-hackear","tag-desarrolladores","tag-filtracion-de-datos","tag-filtran","tag-github","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-maliciosos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-npm","tag-paquetes","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-ssh","tag-traves","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1148764","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1148764"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1148764\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1148765"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1148764"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1148764"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1148764"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}