{"id":1655987,"date":"2025-04-05T15:21:58","date_gmt":"2025-04-05T15:21:58","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-hackers-norcoreanos-despliegan-malware-beavertail-a-traves-de-11-paquetes-de-npm-maliciosos\/"},"modified":"2025-04-05T15:22:02","modified_gmt":"2025-04-05T15:22:02","slug":"los-hackers-norcoreanos-despliegan-malware-beavertail-a-traves-de-11-paquetes-de-npm-maliciosos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-hackers-norcoreanos-despliegan-malware-beavertail-a-traves-de-11-paquetes-de-npm-maliciosos\/","title":{"rendered":"Los hackers norcoreanos despliegan malware Beavertail a trav\u00e9s de 11 paquetes de NPM maliciosos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">05 de abril de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ataque de malware \/ cadena de suministro<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Los-hackers-norcoreanos-despliegan-malware-Beavertail-a-traves-de-11.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los actores de amenaza de Corea del Norte detr\u00e1s de la campa\u00f1a de entrevistas contagiosas en curso est\u00e1n difundiendo sus tent\u00e1culos en el ecosistema NPM publicando m\u00e1s paquetes maliciosos que entregan el malware Beaverail, as\u00ed como un nuevo cargador de troyano de acceso remoto (RAT).<\/p>\n<p>&#8220;Estas \u00faltimas muestras emplean una codificaci\u00f3n de cadenas hexadecimales para evadir los sistemas de detecci\u00f3n automatizados y las auditor\u00edas de c\u00f3digo manual, lo que indica una variaci\u00f3n en las t\u00e9cnicas de obstrucci\u00f3n de la amenaza de los actores&#8221;, el investigador de seguridad Kirill Boychenko <a rel=\"noopener nofollow\" href=\"https:\/\/socket.dev\/blog\/lazarus-expands-malicious-npm-campaign-11-new-packages-add-malware-loaders-and-bitbucket\" target=\"_blank\">dicho<\/a> en un informe.<\/p>\n<p>Los paquetes en cuesti\u00f3n, que se descargaron colectivamente m\u00e1s de 5,600 veces antes de su eliminaci\u00f3n, se enumeran a continuaci\u00f3n &#8211;<\/p>\n<ul>\n<li>validador de matriz vac\u00eda<\/li>\n<li>Twitterapis<\/li>\n<li>dev-debugger-vite<\/li>\n<li>ronquido<\/li>\n<li>pino<\/li>\n<li>eventos-UTILS<\/li>\n<li>c\u00f3digo de icloud<\/li>\n<li>cloque<\/li>\n<li>clog de nodo<\/li>\n<li>consolidate-log<\/li>\n<li>consolidate-legger<\/li>\n<\/ul>\n<p>La divulgaci\u00f3n se produce casi un mes despu\u00e9s de que se descubrieron un conjunto de seis paquetes de NPM distribuyendo <a rel=\"noopener nofollow\" href=\"https:\/\/unit42.paloaltonetworks.com\/north-korean-threat-actors-lure-tech-job-seekers-as-fake-recruiters\/\" target=\"_blank\">Beaveril<\/a>a <a rel=\"noopener nofollow\" href=\"https:\/\/www.esentire.com\/blog\/bored-beavertail-yacht-club-a-lazarus-lure\" target=\"_blank\">JavaScript Stealer<\/a> Eso tambi\u00e9n es capaz de entregar una puerta trasera basada en Python doblada InvisibleFerret.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Outlaw-Group-utiliza-SSH-Brute-Force-para-implementar-malware-criptojacking-en.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El objetivo final de la campa\u00f1a es infiltrarse en los sistemas de desarrolladores bajo la apariencia de un proceso de entrevista de trabajo, robar datos confidenciales, los activos financieros de sif\u00f3n y mantener el acceso a largo plazo a los sistemas comprometidos.<\/p>\n<p>Las bibliotecas de NPM recientemente identificadas se disfrazan de servicios p\u00fablicos y depugadores, con una de ellas, Dev-DeBugger-Vite, utilizando una direcci\u00f3n de comando y control (C2) previamente marcada por SecurityScorecard, seg\u00fan lo utilizado por el Grupo L\u00e1zaro en un circuito Phantom de campa\u00f1a en un Circuito Phantom en diciembre de 2024.<\/p>\n<p>Lo que hace que estos paquetes se destaquen es que algunos de ellos, como eventos-utilos y iCloud-cod, est\u00e1n vinculados a los repositorios de Bitbucket, en lugar de GitHub. Adem\u00e1s, se ha encontrado que el paquete iCloud-code est\u00e1 alojado dentro de un directorio llamado &#8220;<a rel=\"noopener nofollow\" href=\"https:\/\/bitbucket.org\/eiwork_hire\/icloud-cod\/\" target=\"_blank\">eiwork_hire<\/a>&#8220;Reiterando el uso del actor de la amenaza de temas relacionados con la entrevista para activar la infecci\u00f3n.<\/p>\n<p>Un an\u00e1lisis de los paquetes, CLN-Logger, Node-Clog, Consolidate-Log y Consolidate-Logger, tambi\u00e9n ha descubierto variaciones menores a nivel de c\u00f3digo, lo que indica que los atacantes est\u00e1n publicando m\u00faltiples variantes de malware en un intento por aumentar la tasa de \u00e9xito de la campa\u00f1a.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Los-hackers-norcoreanos-despliegan-malware-Beavertail-a-traves-de-11.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Los-hackers-norcoreanos-despliegan-malware-Beavertail-a-traves-de-11.png\" alt=\"\" border=\"0\" data-original-height=\"1040\" data-original-width=\"2042\"\/><\/a><\/div>\n<p>Independientemente de los cambios, el c\u00f3digo malicioso incrustado dentro de los cuatro paquetes funcionan como un cargador de troyano de acceso remoto (rata) que es capaz de propagar una carga \u00fatil de la pr\u00f3xima etapa desde un servidor remoto.<\/p>\n<p>&#8220;Los actores de amenaza de entrevista contagiosos contin\u00faan creando nuevas cuentas de NPM y desplegan c\u00f3digo malicioso en plataformas como el Registro de NPM, GitHub y Bitbucket, demostrando su persistencia y no muestra signos de desaceleraci\u00f3n&#8221;, dijo Boychenko.<\/p>\n<p>&#8220;El grupo avanzado de amenaza persistente (APT) est\u00e1 diversificando sus t\u00e1cticas: publicar un nuevo malware con alias frescas, alojando cargas \u00fatiles en repositorios de Github y Bitbucket, y reutilizando componentes centrales como Beaveavail e InvisibleFerret junto con la variante de rata\/cargador reci\u00e9n observada&#8221;.<\/p>\n<h3>Beavertail gots Tropidoor<\/h3>\n<p>La divulgaci\u00f3n se produce cuando la empresa de ciberseguridad de Corea del Sur, AhnLab, detall\u00f3 una campa\u00f1a de phishing con tem\u00e1tica de reclutamiento que ofrece Beaverail, que luego se usa para implementar una transmisi\u00f3n en c\u00f3digo de Windows en el nombre de Windows Tropidoor. Los artefactos analizados por la firma muestran que Beaverail se est\u00e1 utilizando para atacar activamente a los desarrolladores en Corea del Sur.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El <a rel=\"noopener nofollow\" href=\"https:\/\/dev.to\/andreitelteu\/beware-recruitment-emails-with-malware-infected-git-repos-adminautosquarestore-scam-431o\" target=\"_blank\">mensaje de correo electr\u00f3nico<\/a>que afirmaba ser de una compa\u00f1\u00eda llamada AutoSquare, conten\u00eda un enlace a un proyecto alojado en Bitbucket, instando al destinatario a clonar el proyecto localmente en su m\u00e1quina para revisar su comprensi\u00f3n del programa. <\/p>\n<p>La aplicaci\u00f3n no es m\u00e1s que una biblioteca NPM que contiene Beaverail (&#8220;TailWind.Config.js&#8221;) y un malware DLL Downloader (&#8220;Car.dll&#8221;), el \u00faltimo de los cuales es lanzado por JavaScript Stealer y cargador. <\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743866517_769_Los-hackers-norcoreanos-despliegan-malware-Beavertail-a-traves-de-11.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743866517_769_Los-hackers-norcoreanos-despliegan-malware-Beavertail-a-traves-de-11.jpg\" alt=\"\" border=\"0\" data-original-height=\"400\" data-original-width=\"728\"\/><\/a><\/div>\n<p>Tropidoor es una puerta trasera &#8220;que funciona en la memoria a trav\u00e9s del descargador&#8221; que es capaz de contactar a un servidor C2 para recibir instrucciones que permiten exfiltrar archivos, recopilar informaci\u00f3n de unidad y archivos, ejecutar y terminar procesos, capturar capturas de pantalla y eliminar o borrar archivos sobrevisurados con datos nulos o basura.<\/p>\n<p>Un aspecto importante del implante es que implementa directamente los comandos de Windows, como Schtasks, Ping y Reg, una caracter\u00edstica previamente tambi\u00e9n observada en otro malware del grupo L\u00e1zaro llamado LightlessCan, en s\u00ed mismo un sucesor de BlindingCan (tambi\u00e9n conocido como Airdry, tambi\u00e9n conocido como Zetanile).<\/p>\n<p>&#8220;Los usuarios deben ser cautelosos no solo con archivos adjuntos de correo electr\u00f3nico sino tambi\u00e9n con archivos ejecutables de fuentes desconocidas&#8221;, AhnLab <a rel=\"noopener nofollow\" href=\"https:\/\/asec.ahnlab.com\/en\/87299\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/north-korean-hackers-deploy-beavertail.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80205 de abril de 2025\ue804Ravie LakshmananAtaque de malware \/ cadena de suministro Los actores de amenaza de Corea<\/p>\n","protected":false},"author":1,"featured_media":1655988,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,242985,4664,23634,6369,273784,36,34681,4669,273783,35239,4654,273782,4659,4653,4655,7359,7358,246983,4665,246984,116,455,239484],"class_list":["post-1655987","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-beavertail","tag-como-hackear","tag-despliegan","tag-hackers","tag-las-noticias-del-hacker","tag-los","tag-maliciosos","tag-malware","tag-malware-de-ransomware","tag-norcoreanos","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-npm","tag-paquetes","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-traves","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1655987","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1655987"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1655987\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1655988"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1655987"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1655987"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1655987"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}