{"id":1461445,"date":"2024-11-28T11:13:31","date_gmt":"2024-11-28T11:13:31","guid":{"rendered":"https:\/\/teknomers.com\/es\/la-biblioteca-xmlrpc-npm-se-vuelve-maliciosa-roba-datos-e-implementa-crypto-miner\/"},"modified":"2024-11-28T11:13:36","modified_gmt":"2024-11-28T11:13:36","slug":"la-biblioteca-xmlrpc-npm-se-vuelve-maliciosa-roba-datos-e-implementa-crypto-miner","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/la-biblioteca-xmlrpc-npm-se-vuelve-maliciosa-roba-datos-e-implementa-crypto-miner\/","title":{"rendered":"La biblioteca XMLRPC npm se vuelve maliciosa, roba datos e implementa Crypto Miner"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">28 de noviembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad del software\/violaci\u00f3n de datos<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/La-biblioteca-XMLRPC-npm-se-vuelve-maliciosa-roba-datos-e.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Investigadores de ciberseguridad descubrieron un ataque a la cadena de suministro de software que permaneci\u00f3 activo durante m\u00e1s de un a\u00f1o en el registro de paquetes npm al comenzar como una biblioteca inocua y luego agregar c\u00f3digo malicioso para robar datos confidenciales y extraer criptomonedas en sistemas infectados.<\/p>\n<p>El paquete, llamado <a rel=\"noopener nofollow\" href=\"https:\/\/www.npmjs.com\/package\/@0xengine\/xmlrpc\" target=\"_blank\">@0xmotor\/xmlrpc<\/a>se public\u00f3 originalmente el 2 de octubre de 2023 como un servidor y cliente XML-RPC basado en JavaScript para Node.js. Se ha descargado 1790 veces hasta la fecha y sigue disponible para descargar desde el repositorio.<\/p>\n<p><b>jaquemarx<\/b>que descubri\u00f3 el paquete, dijo que el c\u00f3digo malicioso se introdujo estrat\u00e9gicamente en la versi\u00f3n 1.3.4 un d\u00eda despu\u00e9s, albergando funcionalidad para recolectar informaci\u00f3n valiosa como claves SSH, historial de bash, metadatos del sistema y variables de entorno cada 12 horas, y exfiltrarla a trav\u00e9s de servicios como Dropbox y file.io.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732617974_421_CISA-insta-a-las-agencias-a-aplicar-parches-criticos-quotRedes.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;El ataque logr\u00f3 distribuirse a trav\u00e9s de m\u00faltiples vectores: instalaci\u00f3n directa de npm y como una dependencia oculta en un repositorio de apariencia leg\u00edtima&#8221;, dijo el investigador de seguridad Yehuda Gelb. <a rel=\"noopener nofollow\" href=\"https:\/\/checkmarx.com\/blog\/dozens-of-machines-infected-year-long-npm-supply-chain-attack-combines-crypto-mining-and-data-theft\/\" target=\"_blank\">dicho<\/a> en un informe t\u00e9cnico publicado esta semana.<\/p>\n<p>El segundo enfoque implica un repositorio de proyectos de GitHub llamado <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/hpc20235\/yawpp\" target=\"_blank\">yawpp<\/a> (abreviatura de &#8220;Yet Another WordPress Poster&#8221;) que pretende ser una herramienta dise\u00f1ada para crear publicaciones mediante programaci\u00f3n en la plataforma WordPress.<\/p>\n<p>Su archivo &#8220;package.json&#8221; <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/hpc20235\/yawpp\/blob\/master\/package.json\" target=\"_blank\">liza<\/a> la \u00faltima versi\u00f3n de @0xengine\/xmlrpc como dependencia, lo que provoca que el paquete npm malicioso se descargue e instale autom\u00e1ticamente cuando los usuarios intentan configurar la herramienta yawpp en sus sistemas.<\/p>\n<p>Actualmente no est\u00e1 claro si el desarrollador de la herramienta agreg\u00f3 deliberadamente este paquete como una dependencia. El repositorio se ha bifurcado una vez al momento de escribir este art\u00edculo. No hace falta decir que este enfoque es otro m\u00e9todo eficaz de distribuci\u00f3n de malware, ya que explota la confianza que los usuarios depositan en las dependencias de los paquetes.<\/p>\n<p>Una vez instalado, el malware est\u00e1 dise\u00f1ado para recopilar informaci\u00f3n del sistema, establecer persistencia en el host a trav\u00e9s de systemd e implementar el minero de criptomonedas XMRig. Se ha descubierto que hasta 68 sistemas comprometidos extraen activamente criptomonedas a trav\u00e9s de la billetera Monero del atacante.<\/p>\n<p>Adem\u00e1s, est\u00e1 equipado para monitorear constantemente la lista de procesos en ejecuci\u00f3n para verificar la presencia de comandos como top, iostat, sar, looks, dstat, nmon, vmstat y ps, y finalizar todos los procesos relacionados con la miner\u00eda si los encuentra. Tambi\u00e9n es capaz de suspender las operaciones mineras si se detecta actividad del usuario.<\/p>\n<p>&#8220;Este descubrimiento sirve como un claro recordatorio de que la longevidad de un paquete y su historial de mantenimiento constante no garantizan su seguridad&#8221;, afirm\u00f3 Gelb. &#8220;Ya sean paquetes inicialmente maliciosos o leg\u00edtimos que se ven comprometidos a trav\u00e9s de actualizaciones, la cadena de suministro de software requiere una vigilancia constante, tanto durante la investigaci\u00f3n inicial como durante todo el ciclo de vida de un paquete&#8221;.<\/p>\n<p>La revelaci\u00f3n surge como <b>Laboratorios de seguridad de Datadog<\/b> descubri\u00f3 una campa\u00f1a maliciosa en curso dirigida a usuarios de Windows que utiliza paquetes falsificados cargados en los repositorios npm y Python Package Index (PyPI) con el objetivo final de implementar malware ladr\u00f3n de c\u00f3digo abierto conocido como Blank-Grabber y Skuld Stealer.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-nov\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732700812_978_INTERPOL-combate-la-ciberdelincuencia-en-Africa-1006-detenciones-y-134089.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La compa\u00f1\u00eda, que detect\u00f3 el ataque a la cadena de suministro el mes pasado, est\u00e1 rastreando el grupo de amenazas bajo el nombre MUT-8694 (donde MUT significa &#8220;amenaza misteriosa no atribuida&#8221;), afirmando que se superpone con una campa\u00f1a que fue documentada por Socket a principios de este mes como con el objetivo de infectar a los usuarios de Roblox con el mismo malware.<\/p>\n<p>Se han subido entre 18 y 39 paquetes \u00fanicos falsos a npm y PyPI, y las bibliotecas intentan hacerse pasar por paquetes leg\u00edtimos mediante el uso de t\u00e9cnicas de typosquatting.<\/p>\n<p>&#8220;El uso de numerosos paquetes y la participaci\u00f3n de varios usuarios maliciosos sugiere que MUT-8694 es persistente en sus intentos de comprometer a los desarrolladores&#8221;, investigadores de Datadog. <a rel=\"noopener nofollow\" href=\"https:\/\/securitylabs.datadoghq.com\/articles\/mut-8964-an-npm-and-pypi-malicious-campaign-targeting-windows-users\/\" target=\"_blank\">dicho<\/a>. &#8220;A diferencia del ecosistema PyPI, la mayor\u00eda de los paquetes npm ten\u00edan referencias a Roblox, una plataforma de creaci\u00f3n de juegos en l\u00ednea, lo que sugiere que el actor de amenazas se dirige a los desarrolladores de Roblox en particular&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/11\/xmlrpc-npm-library-turns-malicious.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80228 de noviembre de 2024\ue804Ravie LakshmananSeguridad del software\/violaci\u00f3n de datos Investigadores de ciberseguridad descubrieron un ataque a la<\/p>\n","protected":false},"author":1,"featured_media":1461446,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,17425,4664,18761,1755,4881,201033,11113,104556,4654,201031,4659,4653,4655,7359,15721,246983,255454,246984,201032,246982,647,4660,265179],"class_list":["post-1461445","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-biblioteca","tag-como-hackear","tag-crypto","tag-datos","tag-implementa","tag-las-noticias-de-los-piratas-informaticos","tag-maliciosa","tag-miner","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-npm","tag-roba","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vuelve","tag-vulnerabilidad-de-software","tag-xmlrpc"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1461445","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1461445"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1461445\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1461446"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1461445"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1461445"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1461445"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}