{"id":1372461,"date":"2024-09-23T07:29:22","date_gmt":"2024-09-23T07:29:22","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-nuevo-malware-pondrat-oculto-en-paquetes-python-ataca-a-desarrolladores-de-software\/"},"modified":"2024-09-23T07:29:27","modified_gmt":"2024-09-23T07:29:27","slug":"el-nuevo-malware-pondrat-oculto-en-paquetes-python-ataca-a-desarrolladores-de-software","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-nuevo-malware-pondrat-oculto-en-paquetes-python-ataca-a-desarrolladores-de-software\/","title":{"rendered":"El nuevo malware PondRAT oculto en paquetes Python ataca a desarrolladores de software"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">23 de septiembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad del software \/ Cadena de suministro<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/El-nuevo-malware-PondRAT-oculto-en-paquetes-Python-ataca-a.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se ha observado que actores de amenazas con v\u00ednculos con Corea del Norte utilizan paquetes Python envenenados como una forma de distribuir un nuevo malware llamado PondRAT como parte de una campa\u00f1a en curso.<\/p>\n<p>Seg\u00fan nuevos hallazgos de la Unidad 42 de Palo Alto Networks, se eval\u00faa que PondRAT es una versi\u00f3n m\u00e1s liviana de POOLRAT (tambi\u00e9n conocido como SIMPLESEA), una puerta trasera de macOS conocida que anteriormente se atribuy\u00f3 al Grupo Lazarus y se implement\u00f3 en ataques relacionados con la vulneraci\u00f3n de la cadena de suministro de 3CX el a\u00f1o pasado.<\/p>\n<p>Algunos de estos ataques son parte de una campa\u00f1a de ciberataques persistente denominada Operaci\u00f3n Dream Job, en la que se atrae a posibles objetivos con tentadoras ofertas de trabajo en un intento de enga\u00f1arlos para que descarguen malware.<\/p>\n<p>&#8220;Los atacantes detr\u00e1s de esta campa\u00f1a cargaron varios paquetes Python envenenados en PyPI, un repositorio popular de paquetes Python de c\u00f3digo abierto&#8221;, dijo el investigador de la Unidad 42 Yoav Zemah. <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/gleaming-pisces-applejeus-poolrat-and-pondrat\/?web_view=true\" target=\"_blank\">dicho<\/a>vinculando la actividad con confianza moderada a un actor de amenazas llamado Gleaming Pisces.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/huntress-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1727076560_257_El-nuevo-malware-PondRAT-oculto-en-paquetes-Python-ataca-a.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El adversario tambi\u00e9n es rastreado por la comunidad de ciberseguridad m\u00e1s amplia bajo los nombres Citrine Sleet, Labyrinth Chollima, Nickel Academy y UNC4736, un subgrupo dentro del Grupo Lazarus que tambi\u00e9n es conocido por distribuir el malware AppleJeus.<\/p>\n<p>Se cree que el objetivo final de los ataques es &#8220;asegurar el acceso a los proveedores de la cadena de suministro a trav\u00e9s de los puntos finales de los desarrolladores y, posteriormente, obtener acceso a los puntos finales de los clientes de los proveedores, como se observ\u00f3 en incidentes anteriores&#8221;.<\/p>\n<p>La lista de paquetes maliciosos, ahora eliminados del repositorio PyPI, se encuentra a continuaci\u00f3n:<\/p>\n<p>La cadena de infecci\u00f3n es bastante simple en el sentido de que los paquetes, una vez descargados e instalados en los sistemas de los desarrolladores, est\u00e1n dise\u00f1ados para ejecutar una siguiente etapa codificada que, a su vez, ejecuta las versiones para Linux y macOS del malware RAT despu\u00e9s de recuperarlas de un servidor remoto.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1727076561_861_El-nuevo-malware-PondRAT-oculto-en-paquetes-Python-ataca-a.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1727076561_861_El-nuevo-malware-PondRAT-oculto-en-paquetes-Python-ataca-a.png\" alt=\"Los paquetes de Python est\u00e1n destinados a los desarrolladores de software\" border=\"0\" data-original-height=\"1124\" data-original-width=\"1536\" title=\"Los paquetes de Python est\u00e1n destinados a los desarrolladores de software\"\/><\/a><\/div>\n<p>Un an\u00e1lisis m\u00e1s detallado de PondRAT ha revelado similitudes con POOLRAT y AppleJeus, y los ataques tambi\u00e9n distribuyen nuevas variantes de POOLRAT para Linux.<\/p>\n<p>&#8220;Las versiones de Linux y macOS [of POOLRAT] &#8220;Utilizan una estructura de funciones id\u00e9ntica para cargar sus configuraciones, con nombres de m\u00e9todos y funcionalidades similares&#8221;, dijo Zemah.<\/p>\n<p>&#8220;Adem\u00e1s, los nombres de los m\u00e9todos en ambas variantes son sorprendentemente similares y las cadenas son casi id\u00e9nticas. Por \u00faltimo, el mecanismo que maneja los comandos desde el [command-and-control server] &#8220;es casi id\u00e9ntico.&#8221;<\/p>\n<p>PondRAT, una versi\u00f3n m\u00e1s sencilla de POOLRAT, viene con capacidades para cargar y descargar archivos, pausar operaciones durante un intervalo de tiempo predefinido y ejecutar comandos arbitrarios.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/hkn-cis-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Hackers-norcoreanos-utilizan-rootkit-FudModule-a-traves-de-exploit-de.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>&#8220;La evidencia de variantes adicionales de Linux de POOLRAT mostr\u00f3 que Gleaming Pisces ha estado mejorando sus capacidades en plataformas Linux y macOS&#8221;, dijo Unit 42.<\/p>\n<p>&#8220;La utilizaci\u00f3n de paquetes Python de apariencia leg\u00edtima como arma en varios sistemas operativos plantea un riesgo significativo para las organizaciones. La instalaci\u00f3n exitosa de paquetes maliciosos de terceros puede provocar una infecci\u00f3n de malware que comprometa a toda una red&#8221;.<\/p>\n<p>La revelaci\u00f3n se produce cuando KnowBe4, que fue enga\u00f1ado para contratar a un actor de amenazas norcoreano como empleado, <a rel=\"nofollow noopener\" href=\"https:\/\/www.knowbe4.com\/hubfs\/North-Korean-Fake-Employees-Are-Everywhere-WP_EN-us.pdf\" target=\"_blank\">dicho<\/a> M\u00e1s de una docena de empresas &#8220;contrataron a empleados norcoreanos o fueron asediadas por una multitud de curr\u00edculos y solicitudes falsos presentados por norcoreanos con la esperanza de conseguir un trabajo en su organizaci\u00f3n&#8221;.<\/p>\n<p>Describi\u00f3 la actividad, rastreada por CrowdStrike bajo el nombre de Famous Chollima, como una &#8220;operaci\u00f3n compleja, industrial y a gran escala de un estado-naci\u00f3n&#8221; y que representa un &#8220;riesgo grave para cualquier empresa con empleados que trabajan \u00fanicamente de forma remota&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/09\/new-pondrat-malware-hidden-in-python.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80223 de septiembre de 2024\ue804Ravie LakshmananSeguridad del software \/ Cadena de suministro Se ha observado que actores de<\/p>\n","protected":false},"author":1,"featured_media":1372462,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4397,4661,4664,34683,4667,4669,239182,4654,239508,4658,4659,4653,480,21987,7358,254779,39018,246983,4665,246984,6246,246982,239484],"class_list":["post-1372461","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataca","tag-ataques-ciberneticos","tag-como-hackear","tag-desarrolladores","tag-las-noticias-de-los-hackers","tag-malware","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-nuevo","tag-oculto","tag-paquetes","tag-pondrat","tag-python","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-software","tag-violacion-de-datos","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1372461","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1372461"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1372461\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1372462"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1372461"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1372461"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1372461"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}