{"id":1209038,"date":"2024-02-29T11:06:31","date_gmt":"2024-02-29T11:06:31","guid":{"rendered":"https:\/\/teknomers.com\/es\/lazarus-aprovecha-errores-tipograficos-para-introducir-malware-pypi-en-sistemas-de-desarrollo\/"},"modified":"2024-02-29T11:06:35","modified_gmt":"2024-02-29T11:06:35","slug":"lazarus-aprovecha-errores-tipograficos-para-introducir-malware-pypi-en-sistemas-de-desarrollo","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/lazarus-aprovecha-errores-tipograficos-para-introducir-malware-pypi-en-sistemas-de-desarrollo\/","title":{"rendered":"Lazarus aprovecha errores tipogr\u00e1ficos para introducir malware PyPI en sistemas de desarrollo"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">29 de febrero de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Malware\/Seguridad de terminales<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/Lazarus-aprovecha-errores-tipograficos-para-introducir-malware-PyPI-en-sistemas.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>El famoso grupo de pirater\u00eda respaldado por el estado de Corea del Norte, Lazarus, subi\u00f3 cuatro paquetes al repositorio Python Package Index (PyPI) con el objetivo de infectar los sistemas de los desarrolladores con malware.<\/p>\n<p>Los paquetes, ahora retirados, est\u00e1n <a rel=\"nofollow noopener\" href=\"https:\/\/www.pepy.tech\/projects\/pycryptoenv\" target=\"_blank\">pycryptoenv<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.pepy.tech\/projects\/pycryptoconf\" target=\"_blank\">pycryptoconf<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.pepy.tech\/projects\/quasarlib\" target=\"_blank\">cuasarlib<\/a>y <a rel=\"nofollow noopener\" href=\"https:\/\/www.pepy.tech\/projects\/swapmempool\" target=\"_blank\">grupo de intercambio<\/a>.  Se han descargado colectivamente 3269 veces, y pycryptoconf representa la mayor cantidad de descargas con 1351.<\/p>\n<p>&#8220;Los nombres de los paquetes pycryptoenv y pycryptoconf son similares a pycrypto, que es un paquete de Python utilizado para algoritmos de cifrado en Python&#8221;, dijo Shusei Tomonaga, investigador de JPCERT\/CC. <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.jpcert.or.jp\/en\/2024\/02\/lazarus_pypi.html\" target=\"_blank\">dicho<\/a>.  &#8220;Por lo tanto, el atacante probablemente prepar\u00f3 los paquetes maliciosos que contienen malware para atacar los errores tipogr\u00e1ficos de los usuarios al instalar los paquetes de Python&#8221;.<\/p>\n<p>La divulgaci\u00f3n se produce d\u00edas despu\u00e9s de que Phylum descubriera varios paquetes maliciosos en el registro npm que se han utilizado para identificar a los desarrolladores de software como parte de una campa\u00f1a con el nombre en c\u00f3digo Contagious Interview.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/boundaries728\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1708009525_986_Hackers-chinos-utilizan-deepfakes-en-ataques-avanzados-de-malware-a.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Un punto en com\u00fan interesante entre los dos conjuntos de ataques es que el c\u00f3digo malicioso est\u00e1 oculto dentro del script de prueba (&#8220;test.py&#8221;).  En este caso, sin embargo, el archivo de prueba es simplemente una cortina de humo para lo que es un archivo DLL codificado con XOR, que, a su vez, crea dos archivos DLL llamados IconCache.db y NTUSER.DAT.<\/p>\n<p>Luego, la secuencia de ataque usa NTUSER.DAT para cargar y ejecutar IconCache.db, un malware llamado Comebacker que es responsable de establecer conexiones con un servidor de comando y control (C2) para buscar y ejecutar un archivo ejecutable de Windows.<\/p>\n<p>JPCERT\/CC dijo que los paquetes son una continuaci\u00f3n de una campa\u00f1a que Phylum detall\u00f3 por primera vez en noviembre de 2023 como aprovechando m\u00f3dulos npm con tem\u00e1tica criptogr\u00e1fica para entregar Comebacker.<\/p>\n<p>&#8220;Los atacantes pueden estar apuntando a los errores tipogr\u00e1ficos de los usuarios para descargar el malware&#8221;, dijo Tomonaga.  &#8220;Cuando instale m\u00f3dulos y otros tipos de software en su entorno de desarrollo, h\u00e1galo con cuidado para evitar instalar paquetes no deseados&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/lazarus-exploits-typos-to-sneak-pypi.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80229 de febrero de 2024\ue804Sala de redacci\u00f3nMalware\/Seguridad de terminales El famoso grupo de pirater\u00eda respaldado por el estado<\/p>\n","protected":false},"author":1,"featured_media":1209039,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,6132,4661,4664,857,1225,4662,4007,4668,201033,50315,4669,4654,201031,4659,4653,4655,18,69530,4666,4665,5527,201032,63233,4660],"class_list":["post-1209038","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aprovecha","tag-ataques-ciberneticos","tag-como-hackear","tag-desarrollo","tag-errores","tag-filtracion-de-datos","tag-introducir","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-lazarus","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-pypi","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sistemas","tag-software-malicioso-ransomware","tag-tipograficos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1209038","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1209038"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1209038\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1209039"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1209038"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1209038"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1209038"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}