{"id":1671145,"date":"2025-04-15T10:36:08","date_gmt":"2025-04-15T10:36:08","guid":{"rendered":"https:\/\/teknomers.com\/es\/desarrolladores-criptograficos-dirigidos-por-malware-de-python-disfrazado-de-desafios-de-codificacion\/"},"modified":"2025-04-15T10:36:13","modified_gmt":"2025-04-15T10:36:13","slug":"desarrolladores-criptograficos-dirigidos-por-malware-de-python-disfrazado-de-desafios-de-codificacion","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/desarrolladores-criptograficos-dirigidos-por-malware-de-python-disfrazado-de-desafios-de-codificacion\/","title":{"rendered":"Desarrolladores criptogr\u00e1ficos dirigidos por malware de Python disfrazado de desaf\u00edos de codificaci\u00f3n"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Desarrolladores-criptograficos-dirigidos-por-malware-de-Python-disfrazado-de-desafios.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>El actor de amenaza vinculado a Corea del Norte evalu\u00f3 que est\u00e1 detr\u00e1s del truco masivo de Bybit en febrero de 2025 se ha vinculado a una campa\u00f1a maliciosa que se dirige a los desarrolladores a entregar un nuevo malware de robador bajo la apariencia de una asignaci\u00f3n de codificaci\u00f3n.<\/p>\n<p>La actividad ha sido atribuida por la Unidad 42 de Palo Alto Networks a un grupo de pirater\u00eda que rastrea como <strong>Piscis lento<\/strong>que tambi\u00e9n se conoce como Jade Sleet, Pukchong, comerciante y UNC4899.<\/p>\n<p>&#8220;Piscis lentos comprometidos con desarrolladores de criptomonedas en LinkedIn, haci\u00e9ndose pasar por posibles empleadores y enviando malware disfrazado de desaf\u00edos de codificaci\u00f3n&#8221;, el investigador de seguridad Prashil Pattni <a rel=\"noopener nofollow\" href=\"https:\/\/unit42.paloaltonetworks.com\/slow-pisces-new-custom-malware\/\" target=\"_blank\">dicho<\/a>. &#8220;Estos desaf\u00edos requieren que los desarrolladores ejecuten un proyecto comprometido, infectando sus sistemas utilizando malware que hemos llamado RN Loader y RN Stealer&#8221;.<\/p>\n<p>Slow Piscis tiene una historia de dirigir a los desarrolladores, t\u00edpicamente en el sector de criptomonedas, al acercarse a ellos en LinkedIn como parte de una supuesta oportunidad de trabajo y atraerlos a abrir un documento PDF que detalla la tarea de codificaci\u00f3n alojada en Github.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>En julio de 2023, Github revel\u00f3 que los empleados que trabajan en Blockchain, criptomonedas, juegos de azar en l\u00ednea y empresas de ciberseguridad fueron se\u00f1alados por el actor de amenazas, enga\u00f1\u00e1ndolos a ejecutar paquetes maliciosos de NPM.<\/p>\n<p>Luego, en junio pasado, Mandiant, propiedad de Google, detall\u00f3 el modus operandi de los atacantes de enviar primero a los objetivos en LinkedIn en un documento PDF benigno que contiene una descripci\u00f3n de trabajo para una supuesta oportunidad de trabajo y seguirlo con un cuestionario de habilidades si expresan inter\u00e9s.<\/p>\n<p>El cuestionario inclu\u00eda instrucciones para completar un desaf\u00edo de codificaci\u00f3n descargando un proyecto de Python troyanizado de GitHub que, aunque aparentemente capaz de ver los precios de las criptomonedas, fue dise\u00f1ado para contactar a un servidor remoto para obtener una carga \u00fatil de la segunda etapa no especificada si se cumplen ciertas condiciones.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Desarrolladores-criptograficos-dirigidos-por-malware-de-Python-disfrazado-de-desafios.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Desarrolladores-criptograficos-dirigidos-por-malware-de-Python-disfrazado-de-desafios.png\" alt=\"\" border=\"0\" data-original-height=\"700\" data-original-width=\"1177\"\/><\/a><\/div>\n<p>La cadena de ataque de varias etapas documentada por la Unidad 42 sigue el mismo enfoque, con la carga \u00fatil maliciosa enviada solo a objetivos validados, probablemente en funci\u00f3n de la direcci\u00f3n IP, la geolocalizaci\u00f3n, el tiempo y los encabezados de solicitud HTTP.<\/p>\n<p>&#8220;Centrarse en las personas contactadas a trav\u00e9s de LinkedIn, a diferencia de las amplias campa\u00f1as de phishing, permite al grupo controlar estrechamente las etapas posteriores de la campa\u00f1a y entregar las cargas \u00fatiles solo a las v\u00edctimas esperadas&#8221;, dijo Pattni. &#8220;Para evitar las funciones sospechosas de evaluaci\u00f3n y ejecutivo, Slow Piscis usa <a rel=\"noopener nofollow\" href=\"https:\/\/net-square.com\/yaml-deserialization-attack-in-python.html\" target=\"_blank\">Deserializaci\u00f3n de Yaml<\/a> para ejecutar su carga \u00fatil &#8220;.<\/p>\n<p>La carga \u00fatil est\u00e1 configurada para ejecutar una familia de malware llamada RN Loader, que env\u00eda informaci\u00f3n b\u00e1sica sobre la m\u00e1quina v\u00edctima y el sistema operativo a trav\u00e9s de HTTPS al mismo servidor y recibe y ejecuta un blob codificado por base 64 de la pr\u00f3xima etapa.<\/p>\n<p>El malware reci\u00e9n descargado es RN Stealer, un robador de informaci\u00f3n capaz de cosechar informaci\u00f3n confidencial de los sistemas de MacOS de Apple infectados. Esto incluye metadatos del sistema, aplicaciones instaladas, listado de directorio y el contenido de nivel superior del directorio de inicio de la v\u00edctima, el llavero iCloud, las claves SSH almacenadas y los archivos de configuraci\u00f3n para AWS, Kubernetes y Google Cloud.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;El Infente de Infentes recopila informaci\u00f3n de v\u00edctimas m\u00e1s detallada, que los atacantes probablemente usaron para determinar si necesitaban acceso continuo&#8221;, dijo la Unidad 42.<\/p>\n<p>Se insta a las v\u00edctimas espec\u00edficas que solicitan un rol de JavaScript, del mismo modo, a descargar un proyecto de &#8220;Panel de criptomonedas&#8221; de GitHub que emplea una estrategia similar en la que el servidor de comando y control (C2) solo sirve cargas \u00fatiles adicionales cuando los objetivos cumplen ciertos criterios. Sin embargo, se desconoce la naturaleza exacta de la carga \u00fatil.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1744713368_323_Desarrolladores-criptograficos-dirigidos-por-malware-de-Python-disfrazado-de-desafios.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1744713368_323_Desarrolladores-criptograficos-dirigidos-por-malware-de-Python-disfrazado-de-desafios.png\" alt=\"\" border=\"0\" data-original-height=\"700\" data-original-width=\"1389\"\/><\/a><\/div>\n<p>&#8220;El repositorio usa el <a rel=\"noopener nofollow\" href=\"https:\/\/ejs.co\/\" target=\"_blank\">Herramienta de plantilla de JavaScript (EJS) integrado<\/a>Pasando las respuestas del servidor C2 a la funci\u00f3n EJS.Render (), &#8220;Pattni se\u00f1al\u00f3&#8221;. Al igual que el uso de yaml.load (), esta es otra t\u00e9cnica que Piscis lenta emplea para ocultar la ejecuci\u00f3n de c\u00f3digo arbitrario de sus servidores C2, y este m\u00e9todo quiz\u00e1s solo sea aparente al ver una carga \u00fatil v\u00e1lida &#8220;.<\/p>\n<p>Jade Sleet es uno de los muchos <a rel=\"noopener nofollow\" href=\"https:\/\/unit42.paloaltonetworks.com\/threat-assessment-north-korean-threat-groups-2024\/\" target=\"_blank\">Grupos de actividades de amenaza de Corea del Norte<\/a> Para aprovechar los se\u00f1uelos con temas de oportunidad de trabajo como Vector Distribuidor de Malware, los dem\u00e1s son Operation Dream Job, Contagious Entrevista y Seluring Piscis. <\/p>\n<p>&#8220;Estos grupos no tienen superposiciones operativas. Sin embargo, estas campa\u00f1as que utilizan vectores de infecci\u00f3n iniciales similares son notables&#8221;, concluy\u00f3 la Unidad 42. &#8220;Slow Piscis se destaca de las campa\u00f1as de sus compa\u00f1eros en seguridad operativa. La entrega de cargas \u00fatiles en cada etapa est\u00e1 muy protegida, existente solo en la memoria. Y las herramientas de etapa posterior del grupo solo se despliegan cuando es necesario&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/crypto-developers-targeted-by-python.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El actor de amenaza vinculado a Corea del Norte evalu\u00f3 que est\u00e1 detr\u00e1s del truco masivo de Bybit<\/p>\n","protected":false},"author":1,"featured_media":1671146,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,93217,4664,30011,4291,34683,34682,8847,273784,4669,273783,4654,273782,4659,4653,4655,231,39018,246983,4665,246984,455,239484],"class_list":["post-1671145","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-codificacion","tag-como-hackear","tag-criptograficos","tag-desafios","tag-desarrolladores","tag-dirigidos","tag-disfrazado","tag-las-noticias-del-hacker","tag-malware","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-por","tag-python","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1671145","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1671145"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1671145\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1671146"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1671145"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1671145"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1671145"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}