{"id":1709899,"date":"2025-05-09T23:12:13","date_gmt":"2025-05-09T23:12:13","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-paquetes-de-npm-maliciosos-infectan-a-mas-de-3200-usuarios-de-cursor-con-puerta-trasera-robar-credenciales\/"},"modified":"2025-05-09T23:12:18","modified_gmt":"2025-05-09T23:12:18","slug":"los-paquetes-de-npm-maliciosos-infectan-a-mas-de-3200-usuarios-de-cursor-con-puerta-trasera-robar-credenciales","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-paquetes-de-npm-maliciosos-infectan-a-mas-de-3200-usuarios-de-cursor-con-puerta-trasera-robar-credenciales\/","title":{"rendered":"Los paquetes de NPM maliciosos infectan a m\u00e1s de 3,200 usuarios de cursor con puerta trasera, robar credenciales"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Los-paquetes-de-NPM-maliciosos-infectan-a-mas-de-3200.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han marcado tres paquetes de NPM maliciosos que est\u00e1n dise\u00f1ados para dirigirse a la versi\u00f3n Apple MacOS de Cursor, un editor de c\u00f3digo fuente de inteligencia artificial (IA) popular.<\/p>\n<p>&#8220;Disfrazado de herramientas de desarrollador que ofrece &#8216;la API del cursor m\u00e1s barata&#8217;, estos paquetes roban credenciales de los usuarios, obtienen una carga \u00fatil cifrada de la infraestructura controlada por el actor de amena <a rel=\"noopener nofollow\" href=\"https:\/\/socket.dev\/blog\/malicious-npm-packages-hijack-cursor-editor-on-macos\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Los paquetes en cuesti\u00f3n se enumeran a continuaci\u00f3n &#8211;<\/p>\n<p>Los tres paquetes contin\u00faan disponibles para descargar desde el registro NPM. &#8220;Aiide-Cur&#8221; se public\u00f3 por primera vez el 14 de febrero de 2025. Fue cargado por un usuario llamado &#8220;Aiide&#8221;. La biblioteca NPM se describe como una &#8220;herramienta de l\u00ednea de comandos para configurar la versi\u00f3n macOS del editor cursor&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Darkwatchman-el-malware-del-sheriff-golpeo-a-Rusia-y-Ucrania.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Los otros dos paquetes, seg\u00fan la firma de seguridad de la cadena de suministro de software, fueron publicados un d\u00eda antes por un actor de amenaza bajo el alias &#8220;GTR2018&#8221;. En total, los tres paquetes se han descargado m\u00e1s de 3,200 veces hasta la fecha.<\/p>\n<p>Las bibliotecas, una vez instaladas, est\u00e1n dise\u00f1adas para recolectar credenciales de cursor suministradas por los usuarios y obtener una carga \u00fatil de la pr\u00f3xima etapa de un servidor remoto (&#8220;T.SW2031[.]com &#8220;o&#8221; api.aiide[.]XYZ &#8220;), que luego se usa para reemplazar un c\u00f3digo leg\u00edtimo espec\u00edfico del cursor con l\u00f3gica maliciosa.<\/p>\n<p>&#8220;SW-Cur&#8221; tambi\u00e9n da el paso de deshabilitar el mecanismo de actualizaci\u00f3n autom\u00e1tica del cursor y terminar todos los procesos del cursor. Los paquetes de NPM luego proceden a reiniciar la aplicaci\u00f3n para que el c\u00f3digo parcheado entre en vigencia, otorgando al actor de amenaza para ejecutar c\u00f3digo arbitrario dentro del contexto de la plataforma.<\/p>\n<p>Los hallazgos apuntan a una tendencia emergente en la que los actores de amenaza utilizan paquetes maliciosos como una forma de introducir modificaciones maliciosas a otras bibliotecas o software leg\u00edtimos ya instalados en los sistemas de desarrolladores.<\/p>\n<p>Esto es significativo, no menos importante porque agrega una nueva capa de sofisticaci\u00f3n al permitir que el malware persista incluso despu\u00e9s de que las bibliotecas nefastas se hayan eliminado, lo que requiere que los desarrolladores realicen una instalaci\u00f3n limpia del software alterado nuevamente.<\/p>\n<p>&#8220;El compromiso basado en el parche es una adici\u00f3n nueva y poderosa al actor de amenaza Arsenal que dirige las cadenas de suministro de c\u00f3digo abierto: en cambio (o adem\u00e1s) de deslizar el malware en un administrador de paquetes, los atacantes publican un paquete NPM aparentemente inofensivo que reescribe el c\u00f3digo ya confiable en la m\u00e1quina de la v\u00edctima&#8221;, dijo Socket a The Hacker News.<\/p>\n<p>&#8220;Al operar dentro de un proceso principal leg\u00edtimo, una biblioteca IDE o compartida, la l\u00f3gica maliciosa hereda la confianza de la aplicaci\u00f3n, mantiene la persistencia incluso despu\u00e9s de que se elimina el paquete ofensivo y obtiene autom\u00e1ticamente cualquier privilegio que mantiene el software, desde tokens API y claves de firma para salir de acceso a la red&#8221;.<\/p>\n<p>&#8220;Esta campa\u00f1a destaca una creciente amenaza de la cadena de suministro, y los actores de amenaza utilizan cada vez m\u00e1s parches maliciosos para comprometer el software local de confianza&#8221;, dijo Boychenko.<\/p>\n<p>El punto de venta aqu\u00ed es que los atacantes intentan explotar el inter\u00e9s de los desarrolladores en la IA, as\u00ed como aquellos que buscan tarifas de uso m\u00e1s baratas para el acceso a los modelos de IA. <\/p>\n<p>&#8220;El uso del actor de amenaza del lema &#8216;La API de cursor m\u00e1s barata&#8217; probablemente se dirige a este grupo, atrayendo a los usuarios con la promesa de acceso con descuento mientras implementa silenciosamente una puerta trasera&#8221;, agreg\u00f3 el investigador.<\/p>\n<p>Para contrarrestar tales novedosas amenazas de cadena de suministro, los defensores deben marcar paquetes que ejecutan scripts posteriores a la instalaci\u00f3n, modifiquen archivos fuera de Node_modules o inicien llamadas de red inesperadas, y combinen esos indicadores con la fijaci\u00f3n rigurosa de la versi\u00f3n, el escaneo de dependencia en tiempo real y el monitoreo de la integridad de los archivos en dependencias cr\u00edticas.<\/p>\n<p>La divulgaci\u00f3n se produce cuando Socket descubri\u00f3 otros dos paquetes de NPM: PumpptoolforvolumeAndComment y Debugdogs, para entregar una carga \u00fatil ofuscada que desv\u00eda las claves de criptomonedas, los archivos de billetera y los datos comerciales relacionados con una plataforma de criptioconenciones llamada Bullx On y MacOS Systems. Los datos capturados se exfiltran a un bot de telegrama.<\/p>\n<p>Mientras que &#8220;PumpptoolforvolumeandComment&#8221; ha sido descargado 625 veces, &#8220;Debugdogs&#8221; ha recibido un total de 119 descargas desde que ambos fueron publicados a NPM en septiembre de 2024 por un usuario llamado &#8220;Olumideyo&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/nudge-eliminate-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Commvault-confirma-que-los-piratas-informaticos-explotaron-CVE-2025-3928-como-dia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Debugdogs simplemente invoca a PumpptoolforvolumeandComment, por lo que es una carga \u00fatil de infecci\u00f3n secundaria conveniente&#8221;, el investigador de seguridad Kush Pandya <a rel=\"noopener nofollow\" href=\"https:\/\/socket.dev\/blog\/malicious-npm-packages-use-telegram-to-exfiltrate-bullx-credentials\" target=\"_blank\">dicho<\/a>. &#8220;Este patr\u00f3n de &#8216;envoltorio&#8217; se duplica en el ataque principal, lo que hace que sea m\u00e1s f\u00e1cil extenderse bajo m\u00faltiples nombres sin cambiar el c\u00f3digo malicioso central&#8221;.<\/p>\n<p>&#8220;Este ataque altamente dirigido puede vaciar billeteras y exponer credenciales confidenciales y datos comerciales en segundos&#8221;.<\/p>\n<h3>Paquete NPM &#8220;Rand-User-Agent&#8221; comprometido en el ataque de la cadena de suministro<\/h3>\n<p>El descubrimiento tambi\u00e9n sigue a un <a rel=\"noopener nofollow\" href=\"https:\/\/www.aikido.dev\/blog\/catching-a-rat-remote-access-trojian-rand-user-agent-supply-chain-compromise\" target=\"_blank\">informe<\/a> de Aikido sobre un ataque de la cadena de suministro que ha comprometido un paquete leg\u00edtimo de NPM llamado &#8220;<a rel=\"noopener nofollow\" href=\"https:\/\/www.npmjs.com\/package\/rand-user-agent\" target=\"_blank\">rand-user-agente<\/a>&#8220;Inyectar un c\u00f3digo que oculta un troyano de acceso remoto (rata). Se ha encontrado que las versiones 2.0.83, 2.0.84 y 1.0.110 son maliciosas.<\/p>\n<p>Las versiones recientemente publicadas, seg\u00fan el investigador de seguridad Charlie Eriksen, est\u00e1n dise\u00f1adas para establecer comunicaciones con un servidor externo para recibir comandos que le permitan cambiar el directorio de trabajo actual, cargar archivos y ejecutar comandos de shell. El compromiso se detect\u00f3 el 5 de mayo de 2025.<\/p>\n<p>Al momento de escribir, el paquete NPM se ha marcado en desuso y el asociado <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/WebScrapingAPI\/rand-user-agent\" target=\"_blank\">Repositorio de Github<\/a> Tampoco es accesible, redirigiendo a los usuarios a una p\u00e1gina 404.<\/p>\n<p>Actualmente no est\u00e1 claro c\u00f3mo se viol\u00f3 el paquete NPM para hacer las modificaciones no autorizadas. Se recomienda a los usuarios que se han actualizado a 2.0.83, 2.0.84 o 1.0.110 que lo reduzcan a la \u00faltima versi\u00f3n segura lanzada hace siete meses (2.0.82). Sin embargo, hacerlo no elimina el malware del sistema.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/malicious-npm-packages-infect-3200.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han marcado tres paquetes de NPM maliciosos que est\u00e1n dise\u00f1ados para dirigirse a la<\/p>\n","protected":false},"author":1,"featured_media":1709900,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,99,42020,208483,45913,273784,36,34681,273783,16,4654,273782,4659,4653,4655,7359,7358,1732,26365,246983,4665,246984,7157,7528,455,239484],"class_list":["post-1709899","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-con","tag-credenciales","tag-cursor","tag-infectan","tag-las-noticias-del-hacker","tag-los","tag-maliciosos","tag-malware-de-ransomware","tag-mas","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-npm","tag-paquetes","tag-puerta","tag-robar","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-trasera","tag-usuarios","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1709899","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1709899"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1709899\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1709900"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1709899"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1709899"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1709899"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}