{"id":1678130,"date":"2025-04-19T17:00:01","date_gmt":"2025-04-19T17:00:01","guid":{"rendered":"https:\/\/teknomers.com\/es\/paquetes-rogue-npm-mimic-telegram-bot-api-para-plantar-ssh-back-systems-en-sistemas-de-linux\/"},"modified":"2025-04-19T17:00:06","modified_gmt":"2025-04-19T17:00:06","slug":"paquetes-rogue-npm-mimic-telegram-bot-api-para-plantar-ssh-back-systems-en-sistemas-de-linux","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/paquetes-rogue-npm-mimic-telegram-bot-api-para-plantar-ssh-back-systems-en-sistemas-de-linux\/","title":{"rendered":"Paquetes Rogue NPM Mimic Telegram Bot API para plantar SSH Back Systems en Sistemas de Linux"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">19 de abril de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Linux \/ malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Paquetes-Rogue-NPM-Mimic-Telegram-Bot-API-para-plantar-SSH.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Los investigadores de seguridad cibern\u00e9tica han descubierto tres paquetes maliciosos en el registro de NPM que se disfrazan de una popular biblioteca de bot de telegrama pero albergan capacidades de exfiltraci\u00f3n de puertas de datos SSH.<\/p>\n<p>Los paquetes en cuesti\u00f3n se enumeran a continuaci\u00f3n &#8211;<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Outlaw-Group-utiliza-SSH-Brute-Force-para-implementar-malware-criptojacking-en.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Seg\u00fan el socket de la firma de seguridad de la cadena de suministro, los paquetes est\u00e1n dise\u00f1ados para imitar <a rel=\"noopener nofollow\" href=\"https:\/\/www.npmjs.com\/package\/node-telegram-bot-api\" target=\"_blank\">nodo-telegram-bot-api<\/a>una popular API Bot Bot Node.js Telegram con m\u00e1s de 100,000 descargas semanales. Las tres bibliotecas todav\u00eda est\u00e1n disponibles para descargar.<\/p>\n<p>&#8220;Si bien ese n\u00famero puede sonar modesto, solo se necesita un entorno \u00fanico comprometido para allanar el camino para la infiltraci\u00f3n a gran escala o el acceso a los datos no autorizado&#8221;, el investigador de seguridad Kush Pandya <a rel=\"noopener nofollow\" href=\"https:\/\/socket.dev\/blog\/npm-malware-targets-telegram-bot-developers\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Los incidentes de seguridad de la cadena de suministro muestran repetidamente que incluso un pu\u00f1ado de instalaciones pueden tener repercusiones catastr\u00f3ficas, especialmente cuando los atacantes obtienen acceso directo a los sistemas de desarrolladores o servidores de producci\u00f3n&#8221;.<\/p>\n<p>Los paquetes Rogue no solo replican la descripci\u00f3n de la biblioteca leg\u00edtima, sino que tambi\u00e9n aprovechan una t\u00e9cnica llamada Starjacking en un intento por elevar la autenticidad y los desarrolladores desprevenidos para que los descarguen.<\/p>\n<p>Starjacking se refiere a un enfoque en el que se hace un paquete de c\u00f3digo abierto para ser m\u00e1s popular de lo que es vinculando el repositorio de GitHub asociado con la biblioteca leg\u00edtima. Esto generalmente aprovecha la validaci\u00f3n inexistente de la relaci\u00f3n entre el paquete y el repositorio de GitHub.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1745082000_765_Paquetes-Rogue-NPM-Mimic-Telegram-Bot-API-para-plantar-SSH.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1745082000_765_Paquetes-Rogue-NPM-Mimic-Telegram-Bot-API-para-plantar-SSH.jpg\" alt=\"SSH Backdoors en sistemas Linux\" border=\"0\" data-original-height=\"737\" data-original-width=\"1600\" title=\"SSH Backdoors en sistemas Linux\"\/><\/a><\/div>\n<p>El an\u00e1lisis de Socket descubri\u00f3 que los paquetes est\u00e1n dise\u00f1ados para trabajar expl\u00edcitamente en sistemas Linux, agregando dos claves SSH al archivo &#8220;~\/.ssh\/autorized_keys&#8221;, otorgando as\u00ed a los atacantes acceso remoto persistente al host.<\/p>\n<p>El script est\u00e1 dise\u00f1ado para recopilar el nombre de usuario del sistema y la direcci\u00f3n IP externa contactando &#8220;ipinfo[.]IO\/IP. &#8220;Tambi\u00e9n se lleva a un servidor externo (&#8221; Solana.Validator[.]Blog &#8220;) para confirmar la infecci\u00f3n.<\/p>\n<p>Lo que hace que los paquetes sean astutos es que eliminarlos no elimina por completo la amenaza, ya que las claves SSH insertadas otorgan acceso remoto sin restricciones a los actores de amenaza para la ejecuci\u00f3n posterior del c\u00f3digo y la exfiltraci\u00f3n de datos.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La divulgaci\u00f3n se produce cuando Socket detalla otro paquete malicioso llamado <a rel=\"noopener nofollow\" href=\"https:\/\/npm-stat.com\/charts.html?package=@naderabdi\/merchant-advcash\" target=\"_blank\">@naderabdi\/comerciante-advcash<\/a> Eso est\u00e1 dise\u00f1ado para lanzar un shell inverso a un servidor remoto mientras se disfraza de integraci\u00f3n Volet (anteriormente AdvCash). <\/p>\n<p>&#8220;El paquete @naderabdi\/comerciante-advcash contiene una l\u00f3gica codificada que abre un shell inverso a un servidor remoto al invocar un controlador de \u00e9xito de pago&#8221;, la compa\u00f1\u00eda <a rel=\"noopener nofollow\" href=\"https:\/\/socket.dev\/blog\/npm-package-advcash-integration-triggers-reverse-shell\" target=\"_blank\">dicho<\/a>. &#8220;Est\u00e1 disfrazado de utilidad para que los comerciantes reciban, validen y gestionen los pagos de criptomonedas o fiduciarios&#8221;.<\/p>\n<p>&#8220;A diferencia de muchos paquetes maliciosos que ejecutan c\u00f3digo durante la instalaci\u00f3n o importaci\u00f3n, esta carga \u00fatil se retrasa hasta el tiempo de ejecuci\u00f3n, espec\u00edficamente, despu\u00e9s de una transacci\u00f3n exitosa. Este enfoque puede ayudar a evadir la detecci\u00f3n, ya que el c\u00f3digo malicioso solo se ejecuta en condiciones de tiempo de ejecuci\u00f3n espec\u00edficas&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/rogue-npm-packages-mimic-telegram-bot.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80219 de abril de 2025\ue804Ravie LakshmananLinux \/ malware Los investigadores de seguridad cibern\u00e9tica han descubierto tres paquetes maliciosos<\/p>\n","protected":false},"author":1,"featured_media":1678131,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,10367,4661,62891,4664,273784,18038,273783,298451,4654,273782,4659,4653,4655,7359,7358,18,13074,19675,246983,4665,246984,5527,97745,86176,10368,455,239484],"class_list":["post-1678130","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-api","tag-ataques-ciberneticos","tag-bot","tag-como-hackear","tag-las-noticias-del-hacker","tag-linux","tag-malware-de-ransomware","tag-mimic","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-npm","tag-paquetes","tag-para","tag-plantar","tag-rogue","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-sistemas","tag-ssh","tag-systems","tag-telegram","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1678130","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1678130"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1678130\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1678131"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1678130"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1678130"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1678130"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}