{"id":1293311,"date":"2024-07-27T05:58:13","date_gmt":"2024-07-27T05:58:13","guid":{"rendered":"https:\/\/teknomers.com\/es\/paquete-malicioso-pypi-ataca-macos-para-robar-credenciales-de-google-cloud\/"},"modified":"2024-07-27T05:58:17","modified_gmt":"2024-07-27T05:58:17","slug":"paquete-malicioso-pypi-ataca-macos-para-robar-credenciales-de-google-cloud","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/paquete-malicioso-pypi-ataca-macos-para-robar-credenciales-de-google-cloud\/","title":{"rendered":"Paquete malicioso PyPI ataca macOS para robar credenciales de Google Cloud"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">27 de julio de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de prensa<\/span><\/span><span class=\"p-tags\">Ciberseguridad \/ Seguridad en la nube<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/Paquete-malicioso-PyPI-ataca-macOS-para-robar-credenciales-de-Google.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Investigadores de ciberseguridad han descubierto un paquete malicioso en el repositorio Python Package Index (PyPI) que ataca a los sistemas macOS de Apple con el objetivo de robar las credenciales de Google Cloud de los usuarios de un grupo reducido de v\u00edctimas.<\/p>\n<p>El paquete, llamado &#8220;lr-utils-lib&#8221;, atrajo un total de <a rel=\"nofollow noopener\" href=\"https:\/\/www.pepy.tech\/projects\/lr-utils-lib\" target=\"_blank\">59 descargas<\/a> Antes de que lo eliminaran, se subi\u00f3 al registro a principios de junio de 2024.<\/p>\n<p>&#8220;El malware utiliza una lista de hashes predefinidos para atacar m\u00e1quinas macOS espec\u00edficas e intenta recopilar datos de autenticaci\u00f3n de Google Cloud&#8221;, dijo el investigador de Checkmarx Yehuda Gelb. <a rel=\"nofollow noopener\" href=\"https:\/\/checkmarx.com\/blog\/malicious-python-package-targets-macos-developers-to-access-their-gcp-accounts\/\" target=\"_blank\">dicho<\/a> En un informe del viernes se dice que &#8220;las credenciales recopiladas se env\u00edan a un servidor remoto&#8221;.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/intel-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/1721629215_517_Nueva-variante-de-Linux-del-ransomware-Play-que-ataca-los.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Un aspecto importante del paquete es que primero verifica si se ha instalado en un sistema macOS y solo entonces procede a comparar el Identificador \u00fanico universal (UUID) del sistema con una lista codificada de 64 hashes.<\/p>\n<p>Si la m\u00e1quina comprometida se encuentra entre las especificadas en el conjunto predefinido, intenta acceder a dos archivos, concretamente application_default_credentials.json y credentials.db, ubicados en el directorio ~\/.config\/gcloud, que contienen datos de autenticaci\u00f3n de Google Cloud.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/1722059893_941_Paquete-malicioso-PyPI-ataca-macOS-para-robar-credenciales-de-Google.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/1722059893_941_Paquete-malicioso-PyPI-ataca-macOS-para-robar-credenciales-de-Google.png\" alt=\"Paquete PyPI malicioso\" border=\"0\" data-original-height=\"720\" data-original-width=\"728\" title=\"Paquete PyPI malicioso\"\/><\/a><\/div>\n<p>La informaci\u00f3n capturada se transmite luego a trav\u00e9s de HTTP a un servidor remoto &#8220;europe-west2-workload-422915[.]funciones de la nube[.]neto.&#8221;<\/p>\n<p>Checkmarx dijo que tambi\u00e9n encontr\u00f3 un perfil falso en LinkedIn con el nombre &#8220;Lucid Zenith&#8221; que coincid\u00eda con el propietario del paquete y afirmaba falsamente ser el CEO de Apex Companies, lo que sugiere un posible elemento de ingenier\u00eda social en el ataque.<\/p>\n<p>A\u00fan no se sabe exactamente qui\u00e9n est\u00e1 detr\u00e1s de la campa\u00f1a. Sin embargo, se produce m\u00e1s de dos meses despu\u00e9s de que la empresa de ciberseguridad Phylum revelara detalles de otro ataque a la cadena de suministro que involucraba un paquete Python llamado &#8220;requests-darwin-lite&#8221; que tambi\u00e9n desat\u00f3 sus acciones maliciosas despu\u00e9s de verificar el UUID del host de macOS.<\/p>\n<p>Estas campa\u00f1as son una se\u00f1al de que los actores de amenazas tienen conocimiento previo de los sistemas macOS en los que quieren infiltrarse y est\u00e1n haciendo todo lo posible para garantizar que los paquetes maliciosos se distribuyan solo a esas m\u00e1quinas en particular.<\/p>\n<p>Tambi\u00e9n habla de las t\u00e1cticas que emplean los actores maliciosos para distribuir paquetes similares, con el objetivo de enga\u00f1ar a los desarrolladores para que los incorporen a sus aplicaciones.<\/p>\n<p>&#8220;Si bien no est\u00e1 claro si este ataque estaba dirigido a individuos o empresas, este tipo de ataques pueden afectar significativamente a las empresas&#8221;, dijo Gelb. &#8220;Si bien el ataque inicial generalmente ocurre en la m\u00e1quina de un desarrollador individual, las implicaciones para las empresas pueden ser sustanciales&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/malicious-pypi-package-targets-macos-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80227 de julio de 2024\ue804Sala de prensaCiberseguridad \/ Seguridad en la nube Investigadores de ciberseguridad han descubierto un<\/p>\n","protected":false},"author":1,"featured_media":1293312,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4397,4661,33285,4664,42020,4662,8666,4668,4667,34079,6210,239182,4654,239508,4658,4659,4653,1239,18,69530,26365,4666,4665,239484],"class_list":["post-1293311","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataca","tag-ataques-ciberneticos","tag-cloud","tag-como-hackear","tag-credenciales","tag-filtracion-de-datos","tag-google","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-macos","tag-malicioso","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-paquete","tag-para","tag-pypi","tag-robar","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1293311","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1293311"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1293311\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1293312"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1293311"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1293311"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1293311"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}