{"id":1513295,"date":"2025-01-02T09:13:32","date_gmt":"2025-01-02T09:13:32","guid":{"rendered":"https:\/\/teknomers.com\/es\/paquete-npm-malicioso-y-ofuscado-disfrazado-de-herramienta-ethereum-implementa-quasar-rat\/"},"modified":"2025-01-02T09:13:37","modified_gmt":"2025-01-02T09:13:37","slug":"paquete-npm-malicioso-y-ofuscado-disfrazado-de-herramienta-ethereum-implementa-quasar-rat","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/paquete-npm-malicioso-y-ofuscado-disfrazado-de-herramienta-ethereum-implementa-quasar-rat\/","title":{"rendered":"Paquete NPM malicioso y ofuscado disfrazado de herramienta Ethereum implementa Quasar RAT"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/Paquete-NPM-malicioso-y-ofuscado-disfrazado-de-herramienta-Ethereum-implementa.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han descubierto un paquete malicioso en el registro de paquetes npm que se hace pasar por una biblioteca para detectar vulnerabilidades en los contratos inteligentes de Ethereum pero, en realidad, coloca un troyano de acceso remoto de c\u00f3digo abierto llamado Quasar RAT en los sistemas de los desarrolladores.<\/p>\n<p>El paquete muy ofuscado, llamado <a rel=\"noopener nofollow\" href=\"https:\/\/www.npmjs.com\/package\/ethereumvulncontracthandler\" target=\"_blank\">controlador de contrato ethereumvuln<\/a>fue publicado en npm el 18 de diciembre de 2024 por un usuario llamado &#8220;solidit-dev-416&#8221;. Al momento de escribir este art\u00edculo, contin\u00faa disponible para descargar. Ha sido <a rel=\"noopener nofollow\" href=\"https:\/\/npm-stat.com\/charts.html?package=ethereumvulncontracthandler\" target=\"_blank\">descargado 66 veces<\/a> hasta la fecha.<\/p>\n<p>&#8220;Tras la instalaci\u00f3n, recupera un script malicioso de un servidor remoto y lo ejecuta silenciosamente para implementar el RAT en sistemas Windows&#8221;, dijo Kirill Boychenko, investigador de seguridad de Socket. <a rel=\"noopener nofollow\" href=\"https:\/\/socket.dev\/blog\/quasar-rat-disguised-as-an-npm-package\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis publicado el mes pasado.<\/p>\n<p>El c\u00f3digo malicioso incrustado en ethereumvulncontracthandler est\u00e1 oculto con m\u00faltiples capas de ofuscaci\u00f3n, aprovechando t\u00e9cnicas como la codificaci\u00f3n Base64 y XOR, as\u00ed como la minificaci\u00f3n para resistir los esfuerzos de an\u00e1lisis y detecci\u00f3n.<\/p>\n<p>El malware tambi\u00e9n realiza comprobaciones para evitar su ejecuci\u00f3n en entornos aislados, antes de actuar como cargador al buscar y ejecutar una carga \u00fatil de segunda etapa desde un servidor remoto (&#8220;jujuju[.]lat&#8221;). El script est\u00e1 dise\u00f1ado para ejecutar comandos de PowerShell para iniciar la ejecuci\u00f3n de Quasar RAT.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/INTERPOL-detiene-a-5500-personas-en-campana-mundial-contra-la.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El troyano de acceso remoto, por su parte, establece persistencia a trav\u00e9s de modificaciones en el Registro de Windows y contacta con un servidor de comando y control (C2) (&#8220;captchacdn[.]com:7000&#8221;) para recibir m\u00e1s instrucciones que le permitan recopilar y filtrar informaci\u00f3n.<\/p>\n<p>Cu\u00e1sar RAT, primero <a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/news-events\/analysis-reports\/ar18-352a\" target=\"_blank\">liberado p\u00fablicamente<\/a> en GitHub en julio de 2014, ha sido utilizado tanto para campa\u00f1as de cibercrimen como de ciberespionaje por parte de varios actores de amenazas a lo largo de los a\u00f1os.<\/p>\n<p>&#8220;El actor de amenazas tambi\u00e9n utiliza este servidor C2 para catalogar las m\u00e1quinas infectadas y administrar m\u00faltiples hosts comprometidos simult\u00e1neamente si esta campa\u00f1a es parte de una infecci\u00f3n de botnet&#8221;, dijo Boychenko.<\/p>\n<p>&#8220;En esta etapa, la m\u00e1quina de la v\u00edctima est\u00e1 completamente comprometida y est\u00e1 bajo completa vigilancia y control por parte del actor de la amenaza, lista para controles regulares y para recibir instrucciones actualizadas&#8221;.<\/p>\n<h3>El problema de las estrellas falsas en GitHub<\/h3>\n<p>La divulgaci\u00f3n se produce cuando un nuevo estudio realizado por Socket, junto con acad\u00e9micos de la Universidad Carnegie Mellon y la Universidad Estatal de Carolina del Norte, ha revelado un r\u00e1pido aumento de &#8220;estrellas&#8221; no aut\u00e9nticas que se utilizan para inflar artificialmente la popularidad de los repositorios GitHub llenos de malware.<\/p>\n<p>Si bien el fen\u00f3meno existe desde hace alg\u00fan tiempo, la investigaci\u00f3n descubri\u00f3 que la mayor\u00eda de las estrellas falsas se utilizan para promover repositorios de malware de corta duraci\u00f3n que se hacen pasar por software pirateado, trampas de juegos y robots de criptomonedas.<\/p>\n<p>Anunciado a trav\u00e9s de comerciantes estrella de GitHub como Baddhi Shop, BuyGitHub, FollowDeh, R for Rank y Twidium, se sospecha que el mercado negro &#8220;abierto&#8221; est\u00e1 detr\u00e1s de 4,5 millones de estrellas &#8220;falsas&#8221; de 1,32 millones de cuentas y que abarcan 22.915 repositorios, lo que ilustra el escala del problema.<\/p>\n<p><a rel=\"noopener nofollow\" href=\"https:\/\/dagster.io\/blog\/fake-stars\" target=\"_blank\">Tienda Baddhi<\/a>Las noticias de los piratas inform\u00e1ticos <a rel=\"noopener nofollow\" href=\"https:\/\/baddhi.shop\/product\/buy-github-followers\/\" target=\"_blank\">encontr\u00f3<\/a>permite a los clientes potenciales comprar 1.000 estrellas de GitHub por 110 d\u00f3lares. &#8220;Compre seguidores, estrellas, bifurcaciones y observadores de GitHub para aumentar la credibilidad y visibilidad de su repositorio&#8221;, se lee en una descripci\u00f3n en el sitio. &#8220;\u00a1El compromiso real atrae a m\u00e1s desarrolladores y contribuyentes a su proyecto!&#8221;<\/p>\n<p>&#8220;S\u00f3lo unos pocos repositorios con campa\u00f1as de estrellas falsas se publican en registros de paquetes como npm y PyPI&#8221;, afirman los investigadores. <a rel=\"noopener nofollow\" href=\"https:\/\/arxiv.org\/abs\/2412.13459\" target=\"_blank\">dicho<\/a>. &#8220;A\u00fan menos se adoptan ampliamente. Al menos el 60% de las cuentas que participaron en campa\u00f1as de estrellas falsas tienen patrones de actividad triviales&#8221;.<\/p>\n<p>Dado que la cadena de suministro de software de c\u00f3digo abierto sigue siendo un vector atractivo para los ataques cibern\u00e9ticos, los hallazgos reiteran que el recuento de estrellas por s\u00ed solo es una se\u00f1al poco confiable de calidad o reputaci\u00f3n y no debe usarse sin una revisi\u00f3n adicional.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/itdr-guide-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1735735832_165_Entidades-iranies-y-rusas-sancionadas-por-interferencia-electoral-utilizando-inteligencia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>En una declaraci\u00f3n compartida con WIRED en octubre de 2023, la plataforma de alojamiento de c\u00f3digos propiedad de Microsoft <a rel=\"noopener nofollow\" href=\"https:\/\/www.wired.com\/story\/github-stars-black-market-coders-cheat\/\" target=\"_blank\">dicho<\/a> ha sido consciente del problema durante a\u00f1os y trabaja activamente para eliminar estrellas falsas del servicio.<\/p>\n<p>&#8220;La principal vulnerabilidad del recuento de estrellas como m\u00e9trica radica en el hecho de que las acciones de todos los usuarios de GitHub comparten el mismo peso en su definici\u00f3n&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;Como resultado, el recuento de estrellas puede inflarse f\u00e1cilmente con un gran volumen de cuentas de bots o humanos (posiblemente de baja reputaci\u00f3n) de colaboraci\u00f3n colectiva, como hemos demostrado en nuestro estudio. Para evitar tal explotaci\u00f3n, GitHub puede considerar presentar una m\u00e9trica ponderada para se\u00f1alar el repositorio. popularidad (por ejemplo, basada en dimensiones de centralidad de la red), que es considerablemente m\u00e1s dif\u00edcil de falsificar&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/01\/malicious-obfuscated-npm-package.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han descubierto un paquete malicioso en el registro de paquetes npm que se hace<\/p>\n","protected":false},"author":1,"featured_media":1513296,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,8847,6093,1086,4881,201033,6210,4654,201031,4659,4653,4655,7359,145662,1239,211674,63637,246983,255454,246984,201032,246982,4660],"class_list":["post-1513295","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-disfrazado","tag-ethereum","tag-herramienta","tag-implementa","tag-las-noticias-de-los-piratas-informaticos","tag-malicioso","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-npm","tag-ofuscado","tag-paquete","tag-quasar","tag-rat","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1513295","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1513295"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1513295\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1513296"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1513295"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1513295"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1513295"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}