{"id":1339868,"date":"2024-08-30T09:06:16","date_gmt":"2024-08-30T09:06:16","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-norcoreanos-atacan-a-los-desarrolladores-con-paquetes-npm-maliciosos\/"},"modified":"2024-08-30T09:06:21","modified_gmt":"2024-08-30T09:06:21","slug":"los-piratas-informaticos-norcoreanos-atacan-a-los-desarrolladores-con-paquetes-npm-maliciosos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-norcoreanos-atacan-a-los-desarrolladores-con-paquetes-npm-maliciosos\/","title":{"rendered":"Los piratas inform\u00e1ticos norcoreanos atacan a los desarrolladores con paquetes npm maliciosos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">30 de agosto de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Criptomoneda \/ Malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Los-piratas-informaticos-norcoreanos-atacan-a-los-desarrolladores-con-paquetes.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se ha observado que actores de amenazas con v\u00ednculos con Corea del Norte publican un conjunto de paquetes maliciosos en el registro npm, lo que indica esfuerzos &#8220;coordinados e implacables&#8221; para atacar a los desarrolladores con malware y robar activos de criptomonedas.<\/p>\n<p>La \u00faltima ola, que se observ\u00f3 entre el 12 y el 27 de agosto de 2024, involucr\u00f3 paquetes llamados temp-etherscan-api, ethersscan-api, telegram-con, helmet-validate y qq-console.<\/p>\n<p>&#8220;Los comportamientos en esta campa\u00f1a nos llevan a creer que qq-console es atribuible a la campa\u00f1a norcoreana conocida como &#8216;Entrevista Contagiosa'&#8221;, dijo la firma de seguridad de la cadena de suministro de software Phylum <a rel=\"nofollow noopener\" href=\"https:\/\/blog.phylum.io\/north-korea-still-attacking-developers-via-npm\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Contagious Interview se refiere a una campa\u00f1a en curso que busca comprometer a los desarrolladores de software con malware que roba informaci\u00f3n como parte de un supuesto proceso de entrevista de trabajo que implica enga\u00f1arlos para que descarguen paquetes npm falsos o instaladores falsos para software de videoconferencia como MiroTalk alojado en sitios web se\u00f1uelo.<\/p>\n<p>El objetivo final de los ataques es implementar una carga \u00fatil de Python llamada InvisibleFerret que puede extraer datos confidenciales de las extensiones del navegador de las billeteras de criptomonedas y configurar la persistencia en el host mediante un software de escritorio remoto leg\u00edtimo como AnyDesk. CrowdStrike est\u00e1 rastreando la actividad bajo el nombre de Famous Chollima.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-c-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/El-Departamento-de-Justicia-acusa-a-un-hombre-de-Nashville.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El paquete Helmet-Validate recientemente observado adopta un nuevo enfoque ya que incorpora un fragmento de archivo de c\u00f3digo JavaScript llamado config.js que ejecuta directamente JavaScript alojado en un dominio remoto (&#8220;ipcheck[.]nube&#8221;) utilizando el <a rel=\"nofollow noopener\" href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Web\/JavaScript\/Reference\/Global_Objects\/eval\" target=\"_blank\">Funci\u00f3n eval()<\/a>.<\/p>\n<p>&#8220;Nuestra investigaci\u00f3n revel\u00f3 que ipcheck[.]La nube se resuelve en la misma direcci\u00f3n IP (167)[.]88[.]36[.]13) ese mirotalk[.]&#8221;La red se resolvi\u00f3 cuando estaba en l\u00ednea&#8221;, dijo Phylum, destacando los v\u00ednculos potenciales entre los dos conjuntos de ataques.<\/p>\n<p>La empresa afirm\u00f3 que tambi\u00e9n observ\u00f3 otro paquete llamado sass-notification que se carg\u00f3 el 27 de agosto de 2024 y que compart\u00eda similitudes con bibliotecas npm descubiertas anteriormente, como call-blockflow. Estos paquetes se han atribuido a otro grupo de amenazas norcoreano llamado Moonstone Sleet.<\/p>\n<p>&#8220;Estos ataques se caracterizan por el uso de JavaScript ofuscado para escribir y ejecutar scripts por lotes y de PowerShell&#8221;, afirm\u00f3. &#8220;Los scripts descargan y descifran una carga \u00fatil remota, la ejecutan como una DLL y luego intentan limpiar todos los rastros de actividad maliciosa, dejando atr\u00e1s un paquete aparentemente benigno en la m\u00e1quina de la v\u00edctima&#8221;.<\/p>\n<h3>Famosos Chollima se hacen pasar por trabajadores de IT en empresas de EE.UU.<\/h3>\n<p>La revelaci\u00f3n se produce cuando CrowdStrike se vincul\u00f3 <a rel=\"nofollow noopener\" href=\"https:\/\/www.crowdstrike.com\/adversaries\/famous-chollima\/\" target=\"_blank\">Famosa Chollima<\/a> (anteriormente BadClone) a operaciones de amenazas internas que implican infiltrarse en entornos corporativos bajo el pretexto de un empleo leg\u00edtimo.<\/p>\n<p>&#8220;El famoso Chollima llev\u00f3 a cabo estas operaciones obteniendo un contrato o un empleo equivalente a tiempo completo, utilizando documentos de identidad falsificados o robados para eludir las verificaciones de antecedentes&#8221;, dijo la empresa. <a rel=\"nofollow noopener\" href=\"https:\/\/www.crowdstrike.com\/resources\/reports\/threat-hunting-report\/\" target=\"_blank\">dicho<\/a>&#8220;Al solicitar un trabajo, estos malintencionados presentaban un curr\u00edculum que generalmente inclu\u00eda empleos anteriores en una empresa importante, as\u00ed como en otras empresas menos conocidas y sin interrupciones laborales&#8221;.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/1723190360_817_El-Departamento-de-Justicia-acusa-a-un-hombre-de-Nashville.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Si bien estos ataques tienen motivaciones principalmente financieras, se dice que un subconjunto de los incidentes involucraron la exfiltraci\u00f3n de informaci\u00f3n confidencial. CrowdStrike dijo que identific\u00f3 a los actores de amenazas que solicitaron o trabajaron activamente en m\u00e1s de 100 empresas diferentes durante el a\u00f1o pasado, la mayor\u00eda de las cuales se encuentran en los EE. UU., Arabia Saudita, Francia, Filipinas y Ucrania, entre otros.<\/p>\n<p>Los sectores principalmente objetivo incluyen tecnolog\u00eda, tecnolog\u00eda financiera, servicios financieros, servicios profesionales, comercio minorista, transporte, manufactura, seguros, productos farmac\u00e9uticos, redes sociales y empresas de medios de comunicaci\u00f3n.<\/p>\n<p>&#8220;Despu\u00e9s de obtener acceso a las redes de las v\u00edctimas a nivel de empleado, los infiltrados realizaron tareas m\u00ednimas relacionadas con su funci\u00f3n laboral&#8221;, a\u00f1adi\u00f3 la empresa. En algunos casos, los infiltrados tambi\u00e9n intentaron exfiltrar datos mediante Git, SharePoint y OneDrive&#8221;.<\/p>\n<p>&#8220;Adem\u00e1s, los atacantes internos instalaron las siguientes herramientas RMM: RustDesk, AnyDesk, TinyPilot, VS Code Dev Tunnels y Google Chrome Remote Desktop. Luego, los atacantes internos aprovecharon estas herramientas RMM junto con las credenciales de red de la empresa, lo que permiti\u00f3 que numerosas direcciones IP se conectaran al sistema de la v\u00edctima&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/north-korean-hackers-target-developers.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80230 de agosto de 2024\ue804Ravie LakshmananCriptomoneda \/ Malware Se ha observado que actores de amenazas con v\u00ednculos con<\/p>\n","protected":false},"author":1,"featured_media":1339869,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,6350,4661,4664,99,34683,6214,4667,36,34681,239182,35239,4654,239508,4658,4659,4653,7359,7358,6213,246983,4665,246984,246982,239484],"class_list":["post-1339868","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-atacan","tag-ataques-ciberneticos","tag-como-hackear","tag-con","tag-desarrolladores","tag-informaticos","tag-las-noticias-de-los-hackers","tag-los","tag-maliciosos","tag-malware-ransomware","tag-norcoreanos","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-npm","tag-paquetes","tag-piratas","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion-de-datos","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1339868","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1339868"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1339868\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1339869"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1339868"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1339868"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1339868"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}