{"id":1494482,"date":"2024-12-19T15:56:43","date_gmt":"2024-12-19T15:56:43","guid":{"rendered":"https:\/\/teknomers.com\/es\/miles-de-personas-descargan-bibliotecas-npm-maliciosas-haciendose-pasar-por-herramientas-legitimas\/"},"modified":"2024-12-19T15:56:48","modified_gmt":"2024-12-19T15:56:48","slug":"miles-de-personas-descargan-bibliotecas-npm-maliciosas-haciendose-pasar-por-herramientas-legitimas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/miles-de-personas-descargan-bibliotecas-npm-maliciosas-haciendose-pasar-por-herramientas-legitimas\/","title":{"rendered":"Miles de personas descargan bibliotecas npm maliciosas haci\u00e9ndose pasar por herramientas leg\u00edtimas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">19 de diciembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cadena de suministro \/ Seguridad del software<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/Miles-de-personas-descargan-bibliotecas-npm-maliciosas-haciendose-pasar-por.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se ha observado que los actores de amenazas cargan typosquats maliciosos de paquetes npm leg\u00edtimos, como typescript-eslint y @types\/node, que han acumulado miles de descargas en el registro de paquetes.<\/p>\n<p>Las versiones falsificadas, denominadas <a rel=\"noopener nofollow\" href=\"https:\/\/npm-stat.com\/charts.html?package=@typescript_eslinter\/eslint\" target=\"_blank\">@typescript_eslinter\/eslint<\/a> y <a rel=\"noopener nofollow\" href=\"https:\/\/npm-stat.com\/charts.html?package=types-node\" target=\"_blank\">nodo de tipos<\/a>est\u00e1n dise\u00f1ados para descargar un troyano y recuperar cargas \u00fatiles de segunda etapa, respectivamente.<\/p>\n<p>&#8220;Si bien los ataques de typosquatting no son nuevos, el esfuerzo realizado por actores nefastos en estas dos bibliotecas para hacerlas pasar como leg\u00edtimas es digno de menci\u00f3n&#8221;, Ax Sharma de Sonatype <a rel=\"noopener nofollow\" href=\"https:\/\/www.sonatype.com\/blog\/counterfeit-eslint-and-node-types-libraries-downloaded-thousands-of-times-abuse-pastebin\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis publicado el mi\u00e9rcoles.<\/p>\n<p>&#8220;Adem\u00e1s, los altos recuentos de descargas de paquetes como &#8220;types-node&#8221; son se\u00f1ales que apuntan a que algunos desarrolladores posiblemente caigan en estos errores tipogr\u00e1ficos y que los actores de amenazas inflen artificialmente estos recuentos para aumentar la confiabilidad de sus componentes maliciosos&#8221;.<\/p>\n<p>La lista de npm para @typescript_eslinter\/eslint, seg\u00fan revel\u00f3 el an\u00e1lisis de Sonatype, apunta a un repositorio GitHub falso que fue configurado por una cuenta llamada &#8220;<a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/typescript-eslinter\" target=\"_blank\">mecanografiado-eslinter<\/a>&#8220;, que se cre\u00f3 el 29 de noviembre de 2024. Junto con este paquete hay un archivo llamado &#8220;<a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/typescript-eslinter\/eslint\/tree\/main\/tools\" target=\"_blank\">m\u00e1s bonita.bat<\/a>&#8220;. <\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732617974_421_CISA-insta-a-las-agencias-a-aplicar-parches-criticos-quotRedes.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Otro paquete vinculado a la misma cuenta npm\/GitHub se llama @typescript_eslinter\/prettier. Se hace pasar por un <a rel=\"noopener nofollow\" href=\"https:\/\/blog.logrocket.com\/linting-typescript-eslint-prettier\/\" target=\"_blank\">conocida herramienta de formateo de c\u00f3digo<\/a> del mismo nombre, pero, en realidad, est\u00e1 configurado para instalar la biblioteca falsa @typescript_eslinter\/eslint.<\/p>\n<p>La biblioteca maliciosa contiene c\u00f3digo para colocar &#8220;prettier.bat&#8221; en un directorio temporal y agregarlo a la carpeta de inicio de Windows para que se ejecute autom\u00e1ticamente cada vez que se reinicie la m\u00e1quina.<\/p>\n<p>&#8220;Sin embargo, lejos de ser un archivo &#8216;por lotes&#8217;, el archivo &#8220;prettier.bat&#8221; es en realidad un ejecutable de Windows (.exe) que previamente ha sido marcado como troyano y cuentagotas en <a rel=\"noopener nofollow\" href=\"https:\/\/www.virustotal.com\/gui\/file\/ab3e8378aa31584160898d97d1ecfead2a63cd977efacec98df375fefdda3016\" target=\"_blank\">VirusTotal<\/a>&#8220;, dijo Sharma.<\/p>\n<p>Por otro lado, el segundo paquete, type-node, incorpora la funci\u00f3n de acceder a una URL de Pastebin y recuperar scripts que son responsables de ejecutar un ejecutable malicioso cuyo nombre enga\u00f1oso es &#8220;<a rel=\"noopener nofollow\" href=\"https:\/\/www.virustotal.com\/gui\/file\/7f9bd9406bac62b0bce01d4aff4068aa1b5b7396b0c7c34d76057b2e27cfb555\" target=\"_blank\">npm.exe<\/a>&#8220;.<\/p>\n<p>&#8220;El caso pone de relieve una necesidad apremiante de mejorar las medidas de seguridad de la cadena de suministro y una mayor vigilancia en el seguimiento de los desarrolladores de registros de software de terceros&#8221;, dijo Sharma.<\/p>\n<p>El desarrollo se produce cuando ReversingLabs identific\u00f3 varias extensiones maliciosas que se detectaron inicialmente en Visual Studio Code (VSCode) Marketplace en octubre de 2024, un mes despu\u00e9s del cual surgi\u00f3 un paquete adicional en el registro npm. el paquete <a rel=\"noopener nofollow\" href=\"https:\/\/npm-stat.com\/charts.html?package=etherscancontracthandler\" target=\"_blank\">atra\u00eddo<\/a> un total de 399 descargas.<\/p>\n<p>La lista de extensiones VSCode no autorizadas, ahora eliminadas de la tienda, se encuentra a continuaci\u00f3n:<\/p>\n<ul>\n<li>EVM.Blockchain-Toolkit<\/li>\n<li>VoiceMod.VoiceMod<\/li>\n<li>ZoomVideoComunicaciones.Zoom<\/li>\n<li>ZoomINC.Zoom-Lugar de trabajo<\/li>\n<li>Ethereum.SoliditySupport<\/li>\n<li>ZoomWorkspace.Zoom<\/li>\n<li>ethereumorg.Lenguaje-de-solidez-para-Ethereum<\/li>\n<li>VitalikButerin.Solidity-Ethereum<\/li>\n<li>SolidityFoundation.Solidity-Ethereum<\/li>\n<li>Fundaci\u00f3n Ethereum.Lenguaje-de-solidez-para-Ethereum<\/li>\n<li>SOLIDEZ.Solidity-Lenguaje<\/li>\n<li>GavinWood.SolidityLang<\/li>\n<li>Fundaci\u00f3n Ethereum. Solidez para el lenguaje Ethereum<\/li>\n<\/ul>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/La-campana-HornsHooves-ofrece-RAT-a-traves-de-correos-electronicos.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;La campa\u00f1a comenz\u00f3 apuntando a la comunidad criptogr\u00e1fica, pero a finales de octubre, las extensiones publicadas en su mayor\u00eda se hac\u00edan pasar por la aplicaci\u00f3n Zoom&#8221;, dijo la investigadora de ReversingLabs Lucija Valenti\u0107. <a rel=\"noopener nofollow\" href=\"https:\/\/www.reversinglabs.com\/blog\/a-new-playground-malicious-campaigns-proliferate-from-vscode-to-npm\" target=\"_blank\">dicho<\/a>. &#8220;Y cada extensi\u00f3n maliciosa publicada era m\u00e1s sofisticada que la anterior&#8221;.<\/p>\n<p>Se ha descubierto que todas las extensiones, as\u00ed como el paquete npm, incluyen c\u00f3digo JavaScript ofuscado, que act\u00faa como un descargador para una carga \u00fatil de segunda etapa desde un servidor remoto. Actualmente se desconoce la naturaleza exacta de la carga \u00fatil.<\/p>\n<p>Los hallazgos enfatizan una vez m\u00e1s la necesidad de tener cuidado al descargar herramientas y bibliotecas de sistemas de c\u00f3digo abierto y evitar introducir c\u00f3digo malicioso como dependencia en un proyecto m\u00e1s grande. <\/p>\n<p>&#8220;La posibilidad de instalar complementos y ampliar la funcionalidad de los IDE los convierte en objetivos muy atractivos para actores maliciosos&#8221;, afirm\u00f3 Valenti\u0107. &#8220;Las extensiones VSCode a menudo se pasan por alto como un riesgo de seguridad cuando se instalan en un IDE, pero el compromiso de un IDE puede ser un punto de partida para un mayor compromiso del ciclo de desarrollo en la empresa&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/12\/thousands-download-malicious-npm.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80219 de diciembre de 2024\ue804Ravie LakshmananCadena de suministro \/ Seguridad del software Se ha observado que los actores<\/p>\n","protected":false},"author":1,"featured_media":1494483,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,7353,4664,141666,45714,11109,201033,131331,7355,883,4654,201031,4659,4653,4655,7359,8149,1540,231,246983,4665,246984,201032,246982,4660],"class_list":["post-1494482","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-bibliotecas","tag-como-hackear","tag-descargan","tag-haciendose","tag-herramientas","tag-las-noticias-de-los-piratas-informaticos","tag-legitimas","tag-maliciosas","tag-miles","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-npm","tag-pasar","tag-personas","tag-por","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1494482","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1494482"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1494482\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1494483"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1494482"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1494482"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1494482"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}