{"id":1540245,"date":"2025-01-20T06:57:32","date_gmt":"2025-01-20T06:57:32","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-implementan-paquetes-npm-maliciosos-para-robar-claves-de-billetera-solana-a-traves-de-smtp-de-gmail\/"},"modified":"2025-01-20T06:57:36","modified_gmt":"2025-01-20T06:57:36","slug":"los-piratas-informaticos-implementan-paquetes-npm-maliciosos-para-robar-claves-de-billetera-solana-a-traves-de-smtp-de-gmail","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-implementan-paquetes-npm-maliciosos-para-robar-claves-de-billetera-solana-a-traves-de-smtp-de-gmail\/","title":{"rendered":"Los piratas inform\u00e1ticos implementan paquetes npm maliciosos para robar claves de billetera Solana a trav\u00e9s de SMTP de Gmail"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">20 de enero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ataque a la cadena de suministro \/ Solana<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/Los-piratas-informaticos-implementan-paquetes-npm-maliciosos-para-robar-claves.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han identificado tres conjuntos de paquetes maliciosos en el repositorio npm y Python Package Index (PyPI) que vienen con capacidades para robar datos e incluso eliminar datos confidenciales de los sistemas infectados.<\/p>\n<p>La lista de paquetes identificados se encuentra a continuaci\u00f3n:<\/p>\n<ul>\n<li>@async-mutex\/mutex, un error tipogr\u00e1fico de async-mute (npm)<\/li>\n<li>dexscreener, que se hace pasar por una biblioteca para acceder a datos del fondo de liquidez de intercambios descentralizados (DEX) e interactuar con la plataforma DEX Screener (npm)<\/li>\n<li>kit de herramientas-de-transacci\u00f3n-solana (npm)<\/li>\n<li>solana-stable-web-huks (npm)<\/li>\n<\/ul>\n<ul>\n<li>cschokidar-next, un typosquat de chokidar (npm)<\/li>\n<li>achokidar-next, un typosquat de chokidar (npm)<\/li>\n<li>achalk-next, un typosquat de tiza (npm)<\/li>\n<li>csbchalk-next, un typosquat de tiza (npm)<\/li>\n<li>cschalk, un typosquat de tiza (npm)<\/li>\n<\/ul>\n<ul>\n<li>pycord-self, un tipo de discord.py-self (PyPI)<\/li>\n<\/ul>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/La-campana-HornsHooves-ofrece-RAT-a-traves-de-correos-electronicos.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La empresa de seguridad de la cadena de suministro Socket, que <a rel=\"noopener nofollow\" href=\"https:\/\/socket.dev\/blog\/gmail-for-exfiltration-malicious-npm-packages-target-solana-private-keys-and-drain-victim-s\" target=\"_blank\">descubierto<\/a> los paquetes, dijo que los primeros cuatro paquetes est\u00e1n dise\u00f1ados para interceptar las claves privadas de Solana y transmitirlas a trav\u00e9s del Protocolo simple de transferencia de correo de Gmail (<a rel=\"noopener nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Simple_Mail_Transfer_Protocol\" target=\"_blank\">SMTP<\/a>) servidores con el objetivo probable de vaciar las billeteras de las v\u00edctimas.<\/p>\n<p>En particular, los paquetes solana-transaction-toolkit y solana-stable-web-huks agotan program\u00e1ticamente la billetera, transfiriendo autom\u00e1ticamente hasta el 98% de su contenido a una direcci\u00f3n de Solana controlada por el atacante, mientras afirman ofrecer una funcionalidad espec\u00edfica de Solana.<\/p>\n<p>&#8220;Debido a que Gmail es un servicio de correo electr\u00f3nico confiable, es menos probable que estos intentos de exfiltraci\u00f3n sean detectados por firewalls o sistemas de detecci\u00f3n de terminales, que tratan a smtp.gmail.com como tr\u00e1fico leg\u00edtimo&#8221;, dijo el investigador de seguridad Kirill Boychenko.<\/p>\n<p>Socket dijo que tambi\u00e9n encontr\u00f3 dos repositorios de GitHub publicados por los actores de amenazas detr\u00e1s de solana-transaction-toolkit y solana-stable-web-huks que pretenden contener herramientas de desarrollo de Solana o scripts para automatizar flujos de trabajo comunes de DeFi, pero, en realidad, importan el Paquetes npm maliciosos del actor de amenazas.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1737356251_714_Los-piratas-informaticos-implementan-paquetes-npm-maliciosos-para-robar-claves.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1737356251_714_Los-piratas-informaticos-implementan-paquetes-npm-maliciosos-para-robar-claves.png\" alt=\"Paquetes npm maliciosos\" border=\"0\" data-original-height=\"447\" data-original-width=\"1095\" title=\"Paquetes npm maliciosos\"\/><\/a><\/div>\n<p>Ya no se puede acceder a las cuentas de GitHub asociadas con estos repositorios, &#8220;moonshot-wif-hwan&#8221; y &#8220;Diveinprogramming&#8221;.<\/p>\n<p>&#8220;Un script en el repositorio GitHub del actor de amenazas, moonshot-wif-hwan\/pumpfun-bump-script-bot, se promociona como un bot para operar en Raydium, un popular DEX basado en Solana, pero en lugar de eso importa c\u00f3digo malicioso de solana- paquete stable-web-huks&#8221;, dijo Boychenko.<\/p>\n<p>El uso de repositorios maliciosos de GitHub ilustra los intentos de los atacantes de organizar una campa\u00f1a m\u00e1s amplia m\u00e1s all\u00e1 de npm, dirigida a desarrolladores que podr\u00edan estar buscando herramientas relacionadas con Solana en la plataforma de alojamiento de c\u00f3digo propiedad de Microsoft.<\/p>\n<p>El segundo conjunto de paquetes npm ha sido <a rel=\"noopener nofollow\" href=\"https:\/\/socket.dev\/blog\/kill-switch-hidden-in-npm-packages-typo-squatting-chalk-and-chokidar\" target=\"_blank\">encontr\u00f3<\/a> para llevar su funcionalidad maliciosa al siguiente nivel incorporando una funci\u00f3n de &#8220;desconexi\u00f3n autom\u00e1tica&#8221; que borra recursivamente todos los archivos en directorios espec\u00edficos del proyecto, adem\u00e1s de exfiltrar variables de entorno a un servidor remoto en algunos casos.<\/p>\n<p>El paquete csbchalk-next falsificado funciona de manera id\u00e9ntica a las versiones tipogr\u00e1ficas de chokidar, con la \u00fanica diferencia de que solo inicia la operaci\u00f3n de eliminaci\u00f3n de datos despu\u00e9s de recibir el c\u00f3digo &#8220;202&#8221; del servidor.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/itdr-guide-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1735735832_165_Entidades-iranies-y-rusas-sancionadas-por-interferencia-electoral-utilizando-inteligencia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Pycord-self, por otro lado, <a rel=\"noopener nofollow\" href=\"https:\/\/socket.dev\/blog\/malicious-pypi-package-targets-discord-developers-with-token-theft-and-backdoor\" target=\"_blank\">destaca a los desarrolladores de Python<\/a> buscan integrar las API de Discord en sus proyectos, capturar tokens de autenticaci\u00f3n de Discord y conectarse a un servidor controlado por un atacante para un acceso persistente por puerta trasera despu\u00e9s de la instalaci\u00f3n en sistemas Windows y Linux.<\/p>\n<p>El desarrollo se produce cuando los malos actores se dirigen a los usuarios de Roblox con bibliotecas fraudulentas dise\u00f1adas para facilitar el robo de datos utilizando malware ladr\u00f3n de c\u00f3digo abierto como Skuld y Blank-Grabber. El a\u00f1o pasado, Imperva <a rel=\"noopener nofollow\" href=\"https:\/\/www.imperva.com\/blog\/trouble-in-da-hood-malicious-actors-use-infected-pypi-packages-to-target-roblox-cheaters\/\" target=\"_blank\">revel\u00f3<\/a> que los jugadores de Roblox que buscan trucos y modificaciones para juegos tambi\u00e9n han sido atacados por paquetes PyPI falsos que los enga\u00f1an para que descarguen las mismas cargas \u00fatiles.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/01\/hackers-deploy-malicious-npm-packages.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80220 de enero de 2025\ue804Ravie LakshmananAtaque a la cadena de suministro \/ Solana Los investigadores de ciberseguridad han<\/p>\n","protected":false},"author":1,"featured_media":1540246,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,8348,42929,4664,94967,64188,6214,201033,36,34681,4654,201031,4659,4653,4655,7359,7358,18,6213,26365,246983,255454,246984,223883,201032,76381,116,246982,4660],"class_list":["post-1540245","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-billetera","tag-claves","tag-como-hackear","tag-gmail","tag-implementan","tag-informaticos","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-maliciosos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-npm","tag-paquetes","tag-para","tag-piratas","tag-robar","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-smtp","tag-software-malicioso-ransomware","tag-solana","tag-traves","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1540245","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1540245"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1540245\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1540246"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1540245"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1540245"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1540245"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}