{"id":1431342,"date":"2024-11-08T02:10:40","date_gmt":"2024-11-08T02:10:40","guid":{"rendered":"https:\/\/teknomers.com\/es\/se-encontro-el-paquete-malicioso-pypi-fabrice-robando-claves-de-aws-a-miles-de-desarrolladores\/"},"modified":"2024-11-08T02:10:44","modified_gmt":"2024-11-08T02:10:44","slug":"se-encontro-el-paquete-malicioso-pypi-fabrice-robando-claves-de-aws-a-miles-de-desarrolladores","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/se-encontro-el-paquete-malicioso-pypi-fabrice-robando-claves-de-aws-a-miles-de-desarrolladores\/","title":{"rendered":"Se encontr\u00f3 el paquete malicioso PyPI &#8216;Fabrice&#8217; robando claves de AWS a miles de desarrolladores"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">07 de noviembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vulnerabilidad\/Seguridad en la Nube<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/Se-encontro-el-paquete-malicioso-PyPI-Fabrice-robando-claves-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Investigadores de ciberseguridad han descubierto un paquete malicioso en Python Package Index (PyPI) que ha acumulado miles de descargas durante m\u00e1s de tres a\u00f1os mientras exfiltraba sigilosamente las credenciales de Amazon Web Services (AWS) de los desarrolladores.<\/p>\n<p>El paquete en cuesti\u00f3n es &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/pypi.org\/project\/fabrice\/\" target=\"_blank\">fabrice<\/a>,&#8221; que escribe en cuclillas una biblioteca popular de Python conocida como &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/pypi.org\/project\/fabric\/\" target=\"_blank\">tela<\/a>,&#8221; que est\u00e1 dise\u00f1ado para ejecutar comandos de shell de forma remota a trav\u00e9s de SSH. <\/p>\n<p>Si bien el paquete leg\u00edtimo tiene m\u00e1s de 202 millones de descargas, su contraparte maliciosa ha sido <a rel=\"nofollow noopener\" href=\"https:\/\/secure.software\/pypi\/packages\/fabrice\" target=\"_blank\">descargado<\/a> m\u00e1s de 37.100 veces hasta la fecha. Al momento de escribir este art\u00edculo, &#8220;fabrice&#8221; todav\u00eda est\u00e1 disponible para descargar desde PyPI. Se public\u00f3 por primera vez en marzo de 2021.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/saas-security-2024-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727895757_55_Aplicaciones-comerciales-falsas-se-dirigen-a-victimas-en-todo-el.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El paquete typosquatting est\u00e1 dise\u00f1ado para explotar la confianza asociada con la &#8220;tela&#8221;, incorporando &#8220;cargas \u00fatiles que roban credenciales, crean puertas traseras y ejecutan scripts espec\u00edficos de la plataforma&#8221;, seg\u00fan la firma de seguridad Socket. <a rel=\"nofollow noopener\" href=\"https:\/\/socket.dev\/blog\/malicious-python-package-typosquats-fabric-ssh-library\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Fabrice&#8221; est\u00e1 dise\u00f1ado para llevar a cabo sus acciones maliciosas en funci\u00f3n del sistema operativo en el que est\u00e1 instalado. En m\u00e1quinas Linux, utiliza una funci\u00f3n espec\u00edfica para descargar, decodificar y ejecutar cuatro scripts de shell diferentes desde un servidor externo (&#8220;89.44.9[.]227&#8221;).<\/p>\n<p>En los sistemas que ejecutan Windows, se extraen y ejecutan dos cargas \u00fatiles diferentes: un script de Visual Basic (&#8220;p.vbs&#8221;) y un script de Python; el primero ejecuta un script de Python oculto (&#8220;d.py&#8221;) almacenado en la carpeta Descargas. . <\/p>\n<p>&#8220;Este VBScript funciona como un iniciador, permitiendo que el script Python ejecute comandos o inicie m\u00e1s cargas \u00fatiles seg\u00fan lo dise\u00f1ado por el atacante&#8221;, dijeron los investigadores de seguridad Dhanesh Dodia, Sambarathi Sai y Dwijay Chintakunta.<\/p>\n<p>El otro script de Python est\u00e1 dise\u00f1ado para descargar un ejecutable malicioso desde el mismo servidor remoto, guardarlo como &#8220;chrome.exe&#8221; en la carpeta Descargas, configurar la persistencia mediante tareas programadas para ejecutar el binario cada 15 minutos y, finalmente, eliminar el archivo &#8220;d&#8221;. Archivo .py&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-nov\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1730452711_528_Microsoft-retrasa-la-retirada-del-mercado-de-Windows-Copilot-por.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El objetivo final del paquete, independientemente del sistema operativo, parece ser el robo de credenciales, la recopilaci\u00f3n de claves secretas y de acceso a AWS mediante el <a rel=\"nofollow noopener\" href=\"https:\/\/pypi.org\/project\/boto3\/\" target=\"_blank\">boto3<\/a> Kit de desarrollo de software (SDK) de AWS para Python y exfiltraci\u00f3n de la informaci\u00f3n al servidor.<\/p>\n<p>&#8220;Al recopilar claves de AWS, el atacante obtiene acceso a recursos de la nube potencialmente sensibles&#8221;, dijeron los investigadores. &#8220;El paquete fabrice representa un sofisticado ataque de typosquatting, dise\u00f1ado para hacerse pasar por la biblioteca confiable de fabric y explotar a desarrolladores desprevenidos obteniendo acceso no autorizado a credenciales confidenciales en sistemas Linux y Windows&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/11\/malicious-pypi-package-fabrice-found.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80207 de noviembre de 2024\ue804Ravie LakshmananVulnerabilidad\/Seguridad en la Nube Investigadores de ciberseguridad han descubierto un paquete malicioso en<\/p>\n","protected":false},"author":1,"featured_media":1431343,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,26662,42929,4664,34683,18667,125176,201033,6210,883,4654,201031,4659,4653,4655,1239,69530,41143,246983,255454,246984,201032,246982,4660],"class_list":["post-1431342","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-aws","tag-claves","tag-como-hackear","tag-desarrolladores","tag-encontro","tag-fabrice","tag-las-noticias-de-los-piratas-informaticos","tag-malicioso","tag-miles","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-paquete","tag-pypi","tag-robando","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1431342","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1431342"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1431342\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1431343"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1431342"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1431342"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1431342"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}