{"id":1194765,"date":"2024-02-20T20:36:31","date_gmt":"2024-02-20T20:36:31","guid":{"rendered":"https:\/\/teknomers.com\/es\/nuevos-paquetes-pypi-maliciosos-detectados-mediante-tacticas-encubiertas-de-carga-lateral\/"},"modified":"2024-02-20T20:36:39","modified_gmt":"2024-02-20T20:36:39","slug":"nuevos-paquetes-pypi-maliciosos-detectados-mediante-tacticas-encubiertas-de-carga-lateral","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nuevos-paquetes-pypi-maliciosos-detectados-mediante-tacticas-encubiertas-de-carga-lateral\/","title":{"rendered":"Nuevos paquetes PyPI maliciosos detectados mediante t\u00e1cticas encubiertas de carga lateral"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">20 de febrero de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Malware\/Seguridad de la cadena de suministro<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/Nuevos-paquetes-PyPI-maliciosos-detectados-mediante-tacticas-encubiertas-de-carga.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Investigadores de ciberseguridad descubrieron dos paquetes maliciosos en el repositorio Python Package Index (PyPI) que aprovechaban una t\u00e9cnica llamada carga lateral de DLL para eludir la detecci\u00f3n por parte del software de seguridad y ejecutar c\u00f3digo malicioso.<\/p>\n<p>Los paquetes, llamados <strong>NP6HelperHttptest<\/strong> y <strong>NP6HelperHttper<\/strong>fueron descargados cada uno <a rel=\"nofollow noopener\" href=\"https:\/\/www.pepy.tech\/projects\/NP6HelperHttptest\" target=\"_blank\">537<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/www.pepy.tech\/projects\/NP6HelperHttper\" target=\"_blank\">166 veces<\/a>respectivamente, antes de que fueran eliminados.<\/p>\n<p>&#8220;El \u00faltimo descubrimiento es un ejemplo de descarga de DLL ejecutada por un paquete de c\u00f3digo abierto que sugiere que el alcance de las amenazas a la cadena de suministro de software se est\u00e1 expandiendo&#8221;, dijo el investigador de ReversingLabs, Petar Kirhmajer. <a rel=\"nofollow noopener\" href=\"https:\/\/www.reversinglabs.com\/blog\/attackers-leverage-pypi-to-sideload-malicious-dlls\" target=\"_blank\">dicho<\/a> en un informe compartido con The Hacker News.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/boundaries728\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1708009525_986_Hackers-chinos-utilizan-deepfakes-en-ataques-avanzados-de-malware-a.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El nombre NP6 es notable porque se refiere a una soluci\u00f3n leg\u00edtima de automatizaci\u00f3n de marketing creada por ChapsVision.  En particular, los paquetes falsos son typosquats de NP6HelperHttp y NP6HelperConfig, que son herramientas de ayuda publicadas por uno de los empleados de ChapsVision en PyPI.<\/p>\n<p>En otras palabras, el objetivo es enga\u00f1ar a los desarrolladores que buscan NP6HelperHttp y NP6HelperConfig para que descarguen sus hom\u00f3logos maliciosos.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1708461389_204_Nuevos-paquetes-PyPI-maliciosos-detectados-mediante-tacticas-encubiertas-de-carga.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1708461389_204_Nuevos-paquetes-PyPI-maliciosos-detectados-mediante-tacticas-encubiertas-de-carga.jpg\" alt=\"Paquetes PyPI maliciosos\" border=\"0\" data-original-height=\"271\" data-original-width=\"728\" title=\"Paquetes PyPI maliciosos\"\/><\/a><\/div>\n<p>Dentro de las dos bibliotecas hay un script setup.py que est\u00e1 dise\u00f1ado para descargar dos archivos, un ejecutable real de Kingsoft Corporation (&#8220;ComServer.exe&#8221;) con sede en Beijing que es vulnerable a la carga lateral de DLL y la DLL maliciosa que se carga lateralmente. (&#8220;dgdeskband64.dll&#8221;).<\/p>\n<p>Al cargar la DLL, el objetivo es evitar la detecci\u00f3n del c\u00f3digo malicioso, como se observ\u00f3 anteriormente en el caso de un paquete npm llamado aabquerys que tambi\u00e9n aprovech\u00f3 la misma t\u00e9cnica para ejecutar c\u00f3digo capaz de implementar un troyano de acceso remoto.<\/p>\n<p>La DLL, por su parte, llega a un dominio controlado por el atacante (&#8220;us.archive-ubuntu[.]top&#8221;) para recuperar un archivo GIF que, en realidad, es un fragmento de c\u00f3digo shell para Cobalt Strike Beacon, un conjunto de herramientas post-explotaci\u00f3n utilizado para el equipo rojo.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/tcepdHrZ\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1707935543_510_La-herramienta-comando-no-encontrado-de-Ubuntu-podria-enganar-a.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Hay evidencia que sugiere que los paquetes son parte de una campa\u00f1a m\u00e1s amplia que involucra la distribuci\u00f3n de ejecutables similares que son susceptibles a la carga lateral de DLL.<\/p>\n<p>&#8220;Las organizaciones de desarrollo deben ser conscientes de las amenazas relacionadas con la seguridad de la cadena de suministro y los repositorios de paquetes de c\u00f3digo abierto&#8221;, afirm\u00f3 el investigador de seguridad Karlo Zanki.<\/p>\n<p>&#8220;Incluso si no utilizan repositorios de paquetes de c\u00f3digo abierto, eso no significa que los actores de amenazas no abusar\u00e1n de ellos para hacerse pasar por empresas y sus productos y herramientas de software&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/new-malicious-pypi-packages-caught.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80220 de febrero de 2024\ue804Sala de redacci\u00f3nMalware\/Seguridad de la cadena de suministro Investigadores de ciberseguridad descubrieron dos paquetes<\/p>\n","protected":false},"author":1,"featured_media":1194766,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,2333,4664,33964,103070,4662,4668,201033,15789,34681,11078,4654,201031,4659,4653,4655,2431,7358,69530,4666,4665,201032,11334,4660],"class_list":["post-1194765","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-carga","tag-como-hackear","tag-detectados","tag-encubiertas","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-lateral","tag-maliciosos","tag-mediante","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevos","tag-paquetes","tag-pypi","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-tacticas","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1194765","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1194765"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1194765\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1194766"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1194765"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1194765"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1194765"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}