{"id":1719731,"date":"2025-05-16T01:47:39","date_gmt":"2025-05-16T01:47:39","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-paquete-malicioso-de-npm-aprovecha-la-esteganografia-unicode-el-calendario-de-google-como-cuentagotas-c2\/"},"modified":"2025-05-16T01:47:44","modified_gmt":"2025-05-16T01:47:44","slug":"el-paquete-malicioso-de-npm-aprovecha-la-esteganografia-unicode-el-calendario-de-google-como-cuentagotas-c2","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-paquete-malicioso-de-npm-aprovecha-la-esteganografia-unicode-el-calendario-de-google-como-cuentagotas-c2\/","title":{"rendered":"El paquete malicioso de NPM aprovecha la esteganograf\u00eda unicode, el calendario de Google como cuentagotas C2"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">15 de mayo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Inteligencia de malware \/ amenazas<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/El-paquete-malicioso-de-NPM-aprovecha-la-esteganografia-unicode-el.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de seguridad cibern\u00e9tica han descubierto un paquete malicioso llamado &#8220;OS-Info-Checker-ES6&#8221; que se disfraza de una utilidad de informaci\u00f3n del sistema operativo para eliminar sigilosamente una carga \u00fatil de la pr\u00f3xima etapa en sistemas comprometidos.<\/p>\n<p>&#8220;Esta campa\u00f1a emplea una inteligente esteganograf\u00eda basada en Unicode para ocultar su c\u00f3digo malicioso inicial y utiliza un enlace corto del evento calendario de Google como un gotero din\u00e1mico para su carga \u00fatil final&#8221;, dijo Veracode en AR AR<a rel=\"nofollow noopener\" href=\"https:\/\/www.veracode.com\/resources\/sophisticated-npm-attack-leveraging-unicode-steganography-and-google-calendar-c2\" target=\"_blank\">eport<\/a> compartido con las noticias del hacker.<\/p>\n<p>&#8220;OS-Info-Checker-ES6&#8221; fue <a rel=\"noopener nofollow\" href=\"https:\/\/www.npmjs.com\/package\/os-info-checker-es6?activeTab=versions\" target=\"_blank\">Primero publicado<\/a> en el Registro de NPM el 19 de marzo de 2025, por un usuario llamado &#8220;Kim9123&#8221;. Se ha descargado <a rel=\"noopener nofollow\" href=\"https:\/\/npm-stat.com\/charts.html?package=os-info-checker-es6\" target=\"_blank\">2.001 veces<\/a> a partir de escribir. El mismo usuario tambi\u00e9n tiene <a rel=\"noopener nofollow\" href=\"https:\/\/www.npmjs.com\/package\/skip-tot?activeTab=versions\" target=\"_blank\">cargado<\/a> Otro paquete NPM llamado &#8220;Skip-Tot&#8221; que enumera &#8220;OS-Info-Checker-ES6&#8221; como una dependencia. El paquete ha sido descargado <a rel=\"noopener nofollow\" href=\"https:\/\/npm-stat.com\/charts.html?package=skip-tot\" target=\"_blank\">94 veces<\/a>.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Claude-AI-explotada-para-operar-mas-de-100-personajes-politicos.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>Si bien las cinco versiones iniciales no exhibieron signos de exfiltraci\u00f3n de datos o comportamiento malicioso, se ha encontrado que una iteraci\u00f3n posterior cargada el 7 de mayo de 2025 incluye el c\u00f3digo ofuscado en el archivo &#8220;preinstall.js&#8221; para analizar unicodeando los caracteres de &#8220;acceso de uso privado&#8221; y extraer una carga \u00fatil de la pr\u00f3xima etapa.<\/p>\n<p>El c\u00f3digo malicioso, por su parte, est\u00e1 dise\u00f1ado para contactar un enlace corto al evento del calendario de Google (&#8220;Calendar.App[.]Google\/<string>&#8220;) con una cadena codificada base64 como t\u00edtulo, que decodifica a un servidor remoto con la direcci\u00f3n IP&#8221; 140.82.54[.]223. &#8220;En otras palabras, Google Calendar es un resoluci\u00f3n de ca\u00edda muerta para ofuscar la infraestructura controlada por los atacantes.<\/string><\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/El-paquete-malicioso-de-NPM-aprovecha-la-esteganografia-unicode-el.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/El-paquete-malicioso-de-NPM-aprovecha-la-esteganografia-unicode-el.png\" alt=\"Paquete de NPM malicioso\" border=\"0\" data-original-height=\"415\" data-original-width=\"1126\" title=\"Paquete de NPM malicioso\"\/><\/a><\/div>\n<p>Sin embargo, no se distribuyen cargas \u00fatiles adicionales en este momento. Esto indica que la campa\u00f1a sigue siendo un trabajo en progreso o actualmente inactivo. Otra posibilidad es que ya haya concluido, o que el servidor de comando y control (C2) est\u00e1 dise\u00f1ado para responder solo a m\u00e1quinas espec\u00edficas que cumplan ciertos criterios.<\/p>\n<p>&#8220;Este uso de un servicio leg\u00edtimo y ampliamente confiable como Google Calendar como intermediario para alojar el siguiente enlace C2 es una t\u00e1ctica inteligente para evadir la detecci\u00f3n y hacer que el bloqueo de las etapas iniciales del ataque sea m\u00e1s dif\u00edcil&#8221;, dijo Veracode.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747360058_798_El-paquete-malicioso-de-NPM-aprovecha-la-esteganografia-unicode-el.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747360058_798_El-paquete-malicioso-de-NPM-aprovecha-la-esteganografia-unicode-el.png\" alt=\"Paquete de NPM malicioso\" border=\"0\" data-original-height=\"615\" data-original-width=\"806\" title=\"Paquete de NPM malicioso\"\/><\/a><\/div>\n<p>La compa\u00f1\u00eda de seguridad de la aplicaci\u00f3n y el aikido, que tambi\u00e9n <a rel=\"noopener nofollow\" href=\"https:\/\/www.aikido.dev\/blog\/youre-invited-delivering-malware-via-google-calendar-invites-and-puas\" target=\"_blank\">detallado<\/a> La actividad se\u00f1al\u00f3 adem\u00e1s que otros tres paquetes han enumerado &#8220;OS-Info-Checker-ES6&#8221; como una dependencia, aunque se sospecha que los paquetes dependientes son parte de la misma campa\u00f1a,<\/p>\n<ul>\n<li>vue-dev-serverr<\/li>\n<li>vue-dummy<\/li>\n<li>vue-bit<\/li>\n<\/ul>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/tines-incident-response-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Meta-para-capacitar-la-IA-en-los-datos-de-los.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>&#8220;El paquete OS-Info-Checker-ES6 representa una amenaza sofisticada y en evoluci\u00f3n dentro del ecosistema NPM&#8221;, dijo Veracode. &#8220;El atacante demostr\u00f3 una progresi\u00f3n de pruebas aparentes a desplegar un malware de varias etapas&#8221;.<\/p>\n<p>La divulgaci\u00f3n se produce cuando la compa\u00f1\u00eda de seguridad de la cadena de suministro de software se destac\u00f3 a los escritos tipoquatting, el abuso de almacenamiento en cach\u00e9 del repositorio de GO, la ofuscaci\u00f3n, la ejecuci\u00f3n de varias etapas, el descremado y el abuso de servicios leg\u00edtimos y herramientas de desarrolladores como las seis t\u00e9cnicas adversas principales adoptadas por los actores de amenazas en el primer semestre de 2025.<\/p>\n<p>&#8220;Para contrarrestar esto, los defensores deben centrarse en se\u00f1ales de comportamiento, como scripts inesperados posteriores a la instalaci\u00f3n, sobrescrituras de archivos y tr\u00e1fico saliente no autorizado, mientras validan paquetes de terceros antes de su uso&#8221;, los investigadores de seguridad Kirill Boychenko y Philipp Burckhardtttttttttttttttttttt <a rel=\"noopener nofollow\" href=\"https:\/\/socket.dev\/blog\/malicious-open-source-packages-2025-mid-year-threat-report\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;El an\u00e1lisis est\u00e1tico y din\u00e1mico, la fijaci\u00f3n de la versi\u00f3n y la inspecci\u00f3n cercana de los registros de CI\/CD son esenciales para detectar dependencias maliciosas antes de alcanzar la producci\u00f3n&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/malicious-npm-package-leverages-unicode.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80215 de mayo de 2025\ue804Ravie LakshmananInteligencia de malware \/ amenazas Los investigadores de seguridad cibern\u00e9tica han descubierto un<\/p>\n","protected":false},"author":1,"featured_media":1719732,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,6132,4661,3524,440,4664,66212,217043,8666,273784,6210,273783,4654,273782,4659,4653,4655,7359,1239,246983,4665,246984,257708,455,239484],"class_list":["post-1719731","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aprovecha","tag-ataques-ciberneticos","tag-calendario","tag-como","tag-como-hackear","tag-cuentagotas","tag-esteganografia","tag-google","tag-las-noticias-del-hacker","tag-malicioso","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-npm","tag-paquete","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-unicode","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1719731","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1719731"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1719731\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1719732"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1719731"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1719731"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1719731"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}