{"id":1663944,"date":"2025-04-10T17:35:02","date_gmt":"2025-04-10T17:35:02","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-paquete-de-npm-malicioso-se-dirige-a-la-billetera-atomica-a-los-usuarios-de-exodo-intercambiando-direcciones-criptograficas\/"},"modified":"2025-04-10T17:35:07","modified_gmt":"2025-04-10T17:35:07","slug":"el-paquete-de-npm-malicioso-se-dirige-a-la-billetera-atomica-a-los-usuarios-de-exodo-intercambiando-direcciones-criptograficas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-paquete-de-npm-malicioso-se-dirige-a-la-billetera-atomica-a-los-usuarios-de-exodo-intercambiando-direcciones-criptograficas\/","title":{"rendered":"El paquete de NPM malicioso se dirige a la billetera at\u00f3mica, a los usuarios de \u00e9xodo intercambiando direcciones criptogr\u00e1ficas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">10 de abril de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Malware \/ criptomoneda<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/El-paquete-de-NPM-malicioso-se-dirige-a-la-billetera.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los actores de amenaza contin\u00faan cargando paquetes maliciosos en el registro de NPM para manipular las versiones locales ya instaladas de bibliotecas leg\u00edtimas y ejecutar c\u00f3digo malicioso en lo que se ve como un intento m\u00e1s c\u00f3modo de organizar un ataque de la cadena de suministro de software.<\/p>\n<p>El paquete reci\u00e9n descubierto, llamado <a rel=\"noopener nofollow\" href=\"https:\/\/www.npmjs.com\/package\/pdf-to-office\" target=\"_blank\">PDF-To-office<\/a>disfrazados de utilidad para convertir archivos PDF en documentos de Microsoft Word. Pero, en realidad, alberga caracter\u00edsticas para inyectar c\u00f3digo malicioso en el software de billetera de criptomonedas asociado con la billetera at\u00f3mica y el \u00e9xodo.<\/p>\n<p>&#8220;Efectivamente, una v\u00edctima que intent\u00f3 enviar fondos criptogr\u00e1ficos a otra billetera criptogr\u00e1fica tendr\u00eda la direcci\u00f3n de destino de la billetera prevista intercambiada por uno que pertenece al actor malicioso&#8221;, la investigadora de reversiones Lucija Valenti\u0107 <a rel=\"noopener nofollow\" href=\"https:\/\/www.reversinglabs.com\/blog\/atomic-and-exodus-crypto-wallets-targeted-in-malicious-npm-campaign\" target=\"_blank\">dicho<\/a> En un informe compartido con The Hacker News.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Outlaw-Group-utiliza-SSH-Brute-Force-para-implementar-malware-criptojacking-en.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El paquete NPM en cuesti\u00f3n fue <a rel=\"noopener nofollow\" href=\"https:\/\/secure.software\/npm\/packages\/pdf-to-office\/versions\" target=\"_blank\">Primero publicado<\/a> El 24 de marzo de 2025, y ha recibido tres actualizaciones desde entonces, pero no antes de que las versiones anteriores fueran eliminadas por los propios autores. La \u00faltima versi\u00f3n, 1.1.2, se carg\u00f3 el 8 de abril y permanece disponible para descargar. El paquete ha sido descargado <a rel=\"noopener nofollow\" href=\"https:\/\/npm-stat.com\/charts.html?package=pdf-to-office\" target=\"_blank\">334 veces<\/a> hasta la fecha.<\/p>\n<p>La divulgaci\u00f3n se produce solo semanas despu\u00e9s de que la firma de seguridad de la cadena de suministro de software descubri\u00f3 dos paquetes NPM llamados Ethers-Provider2 y Ethers-Providerz que fueron dise\u00f1ados para infectar paquetes instalados localmente y establecer un shell inverso para conectarse al servidor del actor de amenaza sobre SSH.<\/p>\n<p>Lo que hace que este enfoque sea una opci\u00f3n atractiva para los actores de amenaza es que permite que el malware persista en los sistemas de desarrolladores incluso despu\u00e9s de eliminar el paquete malicioso.<\/p>\n<p>Un an\u00e1lisis de PDF a la oficina ha revelado que el c\u00f3digo malicioso integrado dentro del paquete verifica la presencia del archivo &#8220;Atomic\/Resources\/App.Asar&#8221; dentro de la carpeta &#8220;AppData\/Local\/Programas&#8221; para determinar que se instala la billetera at\u00f3mica en la computadora de Windows, y de ser as\u00ed, introduzca la funcionalidad del recorte.<\/p>\n<p>&#8220;Si el archivo estuviera presente, el c\u00f3digo malicioso sobrescribir\u00eda uno de sus archivos con una nueva versi\u00f3n troyanizada que ten\u00eda la misma funcionalidad que el archivo leg\u00edtimo, pero cambi\u00f3 la direcci\u00f3n de cifrado saliente donde los fondos se enviar\u00edan con la direcci\u00f3n de una billetera Web3 codificada Base64 que pertenece al actor de amenazas&#8221;, dijo Valenti\u0107.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/El-paquete-de-NPM-malicioso-se-dirige-a-la-billetera.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/El-paquete-de-NPM-malicioso-se-dirige-a-la-billetera.png\" alt=\"Intercambio de direcciones criptogr\u00e1ficas\" border=\"0\" data-original-height=\"968\" data-original-width=\"1778\" title=\"Intercambio de direcciones criptogr\u00e1ficas\"\/><\/a><\/div>\n<p>En una l\u00ednea similar, la carga \u00fatil tambi\u00e9n est\u00e1 dise\u00f1ada para troyanizar el archivo &#8220;SRC\/App\/UI\/Index.js&#8221; asociado con la billetera Exodus.<\/p>\n<p>Pero en un giro interesante, los ataques est\u00e1n dirigidos a dos versiones espec\u00edficas cada una de las billeteras at\u00f3micas (2.91.5 y 2.90.6) y Exodus (25.13.3 y 25.9.2) para garantizar que los archivos JavaScript correctos se sobrescriban.<\/p>\n<p>&#8220;Si, por casualidad, el paquete PDF a la oficina se elimin\u00f3 de la computadora, el software de las billeteras Web3 permanecer\u00eda comprometido y continuar\u00eda canalizando los fondos criptogr\u00e1ficos a la billetera de los atacantes&#8221;, dijo Valenti\u0107. &#8220;La \u00fanica forma de eliminar por completo los archivos troyados maliciosos del software de Web3 Wallets ser\u00eda eliminarlos por completo de la computadora y reinstalarlos&#8221;.<\/p>\n<p>La divulgaci\u00f3n se produce cuando ExtensionTotal detallada 10 extensiones de c\u00f3digo de estudio de Visual Malicioso que descargan sigilosamente un script PowerShell que desactiva la seguridad de Windows, establece la persistencia a trav\u00e9s de tareas programadas e instala un XMrig Cryptominer.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Las extensiones se instalaron colectivamente m\u00e1s de un mill\u00f3n de veces antes de ser derribados. Los nombres de las extensiones est\u00e1n a continuaci\u00f3n &#8211;<\/p>\n<ul>\n<li>Prettier &#8211; C\u00f3digo para VScode (por Prettier)<\/li>\n<li>Presencia rica en discordia para el c\u00f3digo VS (por Mark H)<\/li>\n<li>ROJO &#8211; Roblox Studio Sync (por Evaera)<\/li>\n<li>Compilador de solidez (por desarrollador de VSCode)<\/li>\n<li>Claude Ai (por Mark H)<\/li>\n<li>Compilador Golang (por Mark H)<\/li>\n<li>Agente de chatgpt para VScode (por Mark H)<\/li>\n<li>HTML Ofuscator (por Mark H)<\/li>\n<li>Python Ofuscator para VScode (por Mark H)<\/li>\n<li>Compilador de \u00f3xido para VScode (por Mark H)<\/li>\n<\/ul>\n<p>&#8220;Los atacantes crearon un sofisticado ataque de varias etapas, incluso instalando las extensiones leg\u00edtimas que se suplantaron para evitar elevar sospechas mientras minera la criptomoneda en el fondo&#8221;, ExtensionTotal <a rel=\"noopener nofollow\" href=\"https:\/\/blog.extensiontotal.com\/mining-in-plain-sight-the-vs-code-extension-cryptojacking-campaign-19ca12904b59\" target=\"_blank\">dicho<\/a>.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/malicious-npm-package-targets-atomic.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80210 de abril de 2025\ue804Ravie LakshmananMalware \/ criptomoneda Los actores de amenaza contin\u00faan cargando paquetes maliciosos en el<\/p>\n","protected":false},"author":1,"featured_media":1663945,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,18842,8348,4664,49218,8699,4193,5011,63312,273784,36,6210,273783,4654,273782,4659,4653,4655,7359,1239,246983,4665,246984,7528,455,239484],"class_list":["post-1663944","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-atomica","tag-billetera","tag-como-hackear","tag-criptograficas","tag-direcciones","tag-dirige","tag-exodo","tag-intercambiando","tag-las-noticias-del-hacker","tag-los","tag-malicioso","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-npm","tag-paquete","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-usuarios","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1663944","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1663944"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1663944\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1663945"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1663944"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1663944"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1663944"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}