{"id":1306882,"date":"2024-08-06T13:24:19","date_gmt":"2024-08-06T13:24:19","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-norcoreanos-moonstone-sleet-envian-paquetes-js-maliciosos-al-registro-npm\/"},"modified":"2024-08-06T13:24:23","modified_gmt":"2024-08-06T13:24:23","slug":"los-piratas-informaticos-norcoreanos-moonstone-sleet-envian-paquetes-js-maliciosos-al-registro-npm","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-norcoreanos-moonstone-sleet-envian-paquetes-js-maliciosos-al-registro-npm\/","title":{"rendered":"Los piratas inform\u00e1ticos norcoreanos Moonstone Sleet env\u00edan paquetes JS maliciosos al registro npm"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">6 de agosto de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Malware \/ Seguridad de Windows<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Los-piratas-informaticos-norcoreanos-Moonstone-Sleet-envian-paquetes-JS-maliciosos.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>El actor de amenazas vinculado a Corea del Norte conocido como <b>Aguanieve de piedra lunar <\/b>ha seguido enviando paquetes npm maliciosos al registro de paquetes de JavaScript con el objetivo de infectar sistemas Windows, lo que subraya la naturaleza persistente de sus campa\u00f1as.<\/p>\n<p>Los paquetes en cuesti\u00f3n, <a rel=\"nofollow noopener\" href=\"https:\/\/npm-stat.com\/charts.html?package=harthat-api\" target=\"_blank\">API de Harthat<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/npm-stat.com\/charts.html?package=harthat-hash\" target=\"_blank\">harthat-hash<\/a>se publicaron el 7 de julio de 2024, seg\u00fan Datadog Security Labs. Ambas bibliotecas no atrajeron ninguna descarga y fueron retiradas poco despu\u00e9s.<\/p>\n<p>La rama de seguridad de la empresa de monitoreo en la nube est\u00e1 rastreando al actor de amenazas bajo el nombre de Stressed Pungsan, que exhibe superposiciones con un grupo de actividad maliciosa norcoreana recientemente descubierto denominado Moonstone Sleet.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/ever-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Investigadores-descubren-fallas-en-Windows-Smart-App-Control-y-SmartScreen.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Si bien el nombre se asemeja al <a rel=\"nofollow noopener\" href=\"https:\/\/www.npmjs.com\/package\/hardhat\" target=\"_blank\">Casco de seguridad<\/a> &#8220;El contenido del paquete npm (una utilidad de desarrollo de Ethereum) no indica ninguna intenci\u00f3n de typosquat&#8221;, dijeron los investigadores de Datadog Sebastian Obregoso y Zack Allen. <a rel=\"nofollow noopener\" href=\"https:\/\/securitylabs.datadoghq.com\/articles\/stressed-pungsan-dprk-aligned-threat-actor-leverages-npm-for-initial-access\/\" target=\"_blank\">dicho<\/a>&#8220;El paquete malicioso reutiliza el c\u00f3digo de un repositorio de GitHub conocido llamado <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/node-config\/node-config\/\" target=\"_blank\">configuraci\u00f3n de nodo<\/a> con m\u00e1s de 6000 estrellas y 500 bifurcaciones, conocido en npm como config.&#8221; <\/p>\n<p>Se sabe que las cadenas de ataque orquestadas por el colectivo adversario difunden archivos ZIP falsos a trav\u00e9s de LinkedIn bajo un nombre de empresa falso o sitios web de trabajo independiente, incitando a los posibles objetivos a ejecutar cargas \u00fatiles que invocan un paquete npm como parte de una supuesta evaluaci\u00f3n de habilidades t\u00e9cnicas.<\/p>\n<p>&#8220;Cuando se carg\u00f3, el paquete malicioso us\u00f3 curl para conectarse a una IP controlada por el actor y soltar cargas \u00fatiles maliciosas adicionales como SplitLoader&#8221;, se\u00f1al\u00f3 Microsoft en mayo de 2024. &#8220;En otro incidente, Moonstone Sleet entreg\u00f3 un cargador npm malicioso que provoc\u00f3 el robo de credenciales de LSASS&#8221;.<\/p>\n<p>Hallazgos posteriores de Checkmarx revelaron que Moonstone Sleet tambi\u00e9n hab\u00eda estado intentando distribuir sus paquetes a trav\u00e9s del registro npm.<\/p>\n<p>Los paquetes reci\u00e9n descubiertos est\u00e1n dise\u00f1ados para ejecutar un script de preinstalaci\u00f3n especificado en el archivo package.json, que, a su vez, verifica si se est\u00e1 ejecutando en un sistema Windows (&#8220;Windows_NT&#8221;), despu\u00e9s de lo cual se comunica con un servidor externo (&#8220;142.111.77[.]196&#8221;) para descargar un archivo DLL que se carga lateralmente usando el <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1218\/011\/\" target=\"_blank\">binario rundll32.exe<\/a>.<\/p>\n<p>La DLL maliciosa, por su parte, no realiza ninguna acci\u00f3n maliciosa, lo que sugiere que se trat\u00f3 de una prueba de su infraestructura de entrega de carga \u00fatil o que fue enviada inadvertidamente al registro antes de incrustar en ella c\u00f3digo malicioso.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Los-anuncios-de-Facebook-conducen-a-sitios-web-falsos-que.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>El desarrollo se produce cuando el Centro Nacional de Seguridad Cibern\u00e9tica (NCSC) de Corea del Sur <a rel=\"nofollow noopener\" href=\"https:\/\/ncsc.go.kr\/main\/cop\/bbs\/selectBoardArticle.do?bbsId=SecurityAdvice_main&amp;nttId=146934&amp;pageIndex=1&amp;searchCnd2\" target=\"_blank\">prevenido<\/a> de ataques cibern\u00e9ticos montados por grupos de amenazas norcoreanos identificados como Andariel y Kimsuky para distribuir familias de malware como Dora RAT y TrollAgent (tambi\u00e9n conocido como Troll Stealer) como parte de campa\u00f1as de intrusi\u00f3n dirigidas a los sectores de construcci\u00f3n y maquinaria en el pa\u00eds.<\/p>\n<p>La secuencia del ataque Dora RAT es notable por el hecho de que los hackers de Andariel explotaron vulnerabilidades en el mecanismo de actualizaci\u00f3n de software de un software VPN dom\u00e9stico para propagar el malware.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/north-korean-hackers-moonstone-sleet.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue8026 de agosto de 2024\ue804Ravie LakshmananMalware \/ Seguridad de Windows El actor de amenazas vinculado a Corea del<\/p>\n","protected":false},"author":1,"featured_media":1306883,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,15267,4662,6214,4668,4667,36,34681,239182,246433,35239,4654,239508,4658,4659,4653,7359,7358,6213,1650,4666,4665,246434,239484],"class_list":["post-1306882","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-envian","tag-filtracion-de-datos","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-maliciosos","tag-malware-ransomware","tag-moonstone","tag-norcoreanos","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-npm","tag-paquetes","tag-piratas","tag-registro","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sleet","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1306882","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1306882"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1306882\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1306883"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1306882"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1306882"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1306882"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}