{"id":1699687,"date":"2025-05-03T15:53:06","date_gmt":"2025-05-03T15:53:06","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-modulos-de-go-maliciosos-entregan-malware-linux-de-limpieza-de-disco-en-un-ataque-avanzado-de-la-cadena-de-suministro\/"},"modified":"2025-05-03T15:53:11","modified_gmt":"2025-05-03T15:53:11","slug":"los-modulos-de-go-maliciosos-entregan-malware-linux-de-limpieza-de-disco-en-un-ataque-avanzado-de-la-cadena-de-suministro","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-modulos-de-go-maliciosos-entregan-malware-linux-de-limpieza-de-disco-en-un-ataque-avanzado-de-la-cadena-de-suministro\/","title":{"rendered":"Los m\u00f3dulos de GO maliciosos entregan malware Linux de limpieza de disco en un ataque avanzado de la cadena de suministro"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">03 de mayo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ataque de la cadena de suministro \/ malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Los-modulos-de-GO-maliciosos-entregan-malware-Linux-de-limpieza.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han descubierto tres m\u00f3dulos de GO maliciosos que incluyen un c\u00f3digo ofuscado para obtener cargas \u00fatiles de la pr\u00f3xima etapa que pueden sobrescribir irrevocablemente sobrescribir el disco primario de un sistema Linux y hacer que no sean inquietables.<\/p>\n<p>Los nombres de los paquetes se enumeran a continuaci\u00f3n &#8211;<\/p>\n<ul>\n<li>github[.]com\/thorlfulpharm\/prototansform<\/li>\n<li>github[.]com\/BlankLoggia\/Go-MCP<\/li>\n<li>github[.]com\/Steelpoor\/tlsproxy<\/li>\n<\/ul>\n<p>&#8220;A pesar de parecer leg\u00edtimo, estos m\u00f3dulos conten\u00edan altamente <a rel=\"noopener nofollow\" href=\"https:\/\/socket.dev\/blog\/obfuscation-101-the-tricks-behind-malicious-code\" target=\"_blank\">C\u00f3digo ofuscado<\/a> Dise\u00f1ado para buscar y ejecutar cargas remotas &#8220;, el investigador de socket Kush Pandya <a rel=\"noopener nofollow\" href=\"https:\/\/socket.dev\/blog\/wget-to-wipeout-malicious-go-modules-fetch-destructive-payload\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Los paquetes est\u00e1n dise\u00f1ados para verificar si el sistema operativo en el que se est\u00e1n ejecutando es Linux, y si es as\u00ed, recupere una carga \u00fatil de la pr\u00f3xima etapa de un servidor remoto usando WGET.<\/p>\n<p>La carga \u00fatil es un gui\u00f3n de shell destructivo que sobrescribe todo el disco primario (&#8220;<a rel=\"noopener nofollow\" href=\"https:\/\/www.baeldung.com\/linux\/dev-sda\" target=\"_blank\">\/dev\/sda<\/a>&#8220;) con ceros, evitando efectivamente que la m\u00e1quina se inicie.<\/p>\n<p>&#8220;Este m\u00e9todo destructivo garantiza que ninguna herramienta de recuperaci\u00f3n de datos o un proceso forense puedan restaurar los datos, ya que lo sobrescribe directa e irreversiblemente&#8221;, dijo Pandya.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Claude-AI-explotada-para-operar-mas-de-100-personajes-politicos.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Este script malicioso deja servidores de Linux espec\u00edficos o entornos de desarrolladores completamente lisiados, destacando el peligro extremo planteado por los ataques modernos de la cadena de suministro que pueden convertir el c\u00f3digo aparentemente confiable en amenazas devastadoras&#8221;.<\/p>\n<p>La divulgaci\u00f3n se produce cuando se han identificado m\u00faltiples paquetes de NPM maliciosos en el registro con caracter\u00edsticas para robar frases de semillas mnem\u00f3nicas y claves de criptomonedas privadas y exfiltrados datos sensibles. La lista de los paquetes, identificados por <a rel=\"noopener nofollow\" href=\"https:\/\/socket.dev\/blog\/malicious-npm-and-pypi-packages-steal-wallet-credentials\" target=\"_blank\">Enchufe<\/a>, <a rel=\"noopener nofollow\" href=\"https:\/\/www.sonatype.com\/blog\/revived-cryptojs-library-is-a-crypto-stealer-in-disguise\" target=\"_blank\">Sonatipo<\/a>y <a rel=\"noopener nofollow\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/malicious-npm-packages-targeting-paypal-users\" target=\"_blank\">Fortinet<\/a> est\u00e1 debajo &#8211;<\/p>\n<ul>\n<li>cripto-riprypt-ts<\/li>\n<li>react-nativo-scrollpageViewTest<\/li>\n<li>BankingBundleserv<\/li>\n<li>buttonfactoryserv-paypal<\/li>\n<li>Tommyboytesting<\/li>\n<li>cumplimiento de la persona<\/li>\n<li>OAUTH2-PAYPAL<\/li>\n<li>paypiplatformservice-paypal<\/li>\n<li>userbridge-paypal<\/li>\n<li>userrelationship-paypal<\/li>\n<\/ul>\n<p>Los paquetes con malware dirigidos a billeteras de criptomonedas tambi\u00e9n se han descubierto en el repositorio del \u00edndice de paquetes de Python (PYPI)-Web3x y HerewalletBot-con capacidades para desviar frases de semillas mnem\u00f3nicas. Estos paquetes se han descargado colectivamente m\u00e1s de 6.800 veces desde que se publicaron en 2024.<\/p>\n<p>Otro conjunto de siete paquetes Pypi ha sido <a rel=\"noopener nofollow\" href=\"https:\/\/socket.dev\/blog\/using-trusted-protocols-against-you-gmail-as-a-c2-mechanism\" target=\"_blank\">encontr\u00f3<\/a> Aprovechando los servidores SMTP de Gmail y WebSockets para exfiltraci\u00f3n de datos y ejecuci\u00f3n de comandos remotos en un intento de evadir la detecci\u00f3n. Los paquetes, que desde entonces se han eliminado, son los siguientes &#8211;<\/p>\n<ul>\n<li>CFC-BSB (2,913 descargas)<\/li>\n<li>Coffin2022 (6,571 descargas)<\/li>\n<li>Coffin-codes-2022 (18,126 descargas)<\/li>\n<li>Coffin-codes-net (6,144 descargas)<\/li>\n<li>Coffin-codes-net2 (6.238 descargas)<\/li>\n<li>Coffin-codes-pro (9.012 descargas)<\/li>\n<li>Grave de ata\u00fad (6,544 descargas)<\/li>\n<\/ul>\n<p>Los paquetes usan credenciales de cuenta de Gmail codificadas para iniciar sesi\u00f3n en el servidor SMTP del servicio y enviar un mensaje a otra direcci\u00f3n de Gmail para indicar un compromiso exitoso. Posteriormente establecen una conexi\u00f3n WebSocket para establecer un canal de comunicaci\u00f3n bidireccional con el atacante.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/nudge-saas-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746113459_234_Claude-AI-explotada-para-operar-mas-de-100-personajes-politicos.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Los actores de amenaza aprovechan la confianza asociada con los dominios de Gmail (&#8220;Smtp.gmail[.]com &#8220;) y el hecho de que es poco probable que los proxies corporativos y los sistemas de protecci\u00f3n de puntos finales lo marquen como sospechoso, lo que lo hace sigiloso y confiable.<\/p>\n<p>El paquete que aparte del resto es CFC-BSB, que carece de la funcionalidad relacionada con Gmail, pero incorpora la l\u00f3gica de WebSocket para facilitar el acceso remoto.<\/p>\n<p>Para mitigar el riesgo planteado por tales amenazas de la cadena de suministro, se aconseja a los desarrolladores que verifiquen la autenticidad del paquete mediante la verificaci\u00f3n del historial del editor y los enlaces de repositorio de GitHub; dependencias de auditor\u00eda regularmente; y aplique estrictos controles de acceso en claves privadas.<\/p>\n<p>&#8220;Est\u00e9 atento a las conexiones de salida inusuales, especialmente el tr\u00e1fico SMTP, ya que los atacantes pueden usar servicios leg\u00edtimos como Gmail para robar datos confidenciales&#8221;, dijo la investigadora de socket Olivia Brown. &#8220;No conf\u00ede en un paquete \u00fanicamente porque ha existido durante m\u00e1s de unos pocos a\u00f1os sin ser eliminado&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/malicious-go-modules-deliver-disk.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80203 de mayo de 2025\ue804Ravie LakshmananAtaque de la cadena de suministro \/ malware Los investigadores de ciberseguridad han<\/p>\n","protected":false},"author":1,"featured_media":1699688,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,1247,4661,43597,3580,4664,1032,12751,273784,14572,18038,36,34681,4669,273783,119451,4654,273782,4659,4653,4655,246983,4665,246984,2751,455,239484],"class_list":["post-1699687","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataque","tag-ataques-ciberneticos","tag-avanzado","tag-cadena","tag-como-hackear","tag-disco","tag-entregan","tag-las-noticias-del-hacker","tag-limpieza","tag-linux","tag-los","tag-maliciosos","tag-malware","tag-malware-de-ransomware","tag-modulos","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-suministro","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1699687","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1699687"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1699687\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1699688"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1699687"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1699687"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1699687"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}