{"id":1727708,"date":"2025-05-21T03:09:11","date_gmt":"2025-05-21T03:09:11","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-paquetes-de-pypi-maliciosos-explotan-las-api-de-instagram-y-tiktok-para-validar-las-cuentas-de-usuario\/"},"modified":"2025-05-21T03:09:16","modified_gmt":"2025-05-21T03:09:16","slug":"los-paquetes-de-pypi-maliciosos-explotan-las-api-de-instagram-y-tiktok-para-validar-las-cuentas-de-usuario","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-paquetes-de-pypi-maliciosos-explotan-las-api-de-instagram-y-tiktok-para-validar-las-cuentas-de-usuario\/","title":{"rendered":"Los paquetes de PYPI maliciosos explotan las API de Instagram y Tiktok para validar las cuentas de usuario"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Los-paquetes-de-PYPI-maliciosos-explotan-las-API-de-Instagram.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de seguridad cibern\u00e9tica han descubierto paquetes maliciosos cargados en el repositorio del \u00edndice de paquetes de Python (PYPI) que act\u00faan como herramientas de verificaci\u00f3n para validar las direcciones de correo electr\u00f3nico robadas contra las API de Tiktok e Instagram.<\/p>\n<p>Los tres paquetes ya no est\u00e1n disponibles en PYPI. Los nombres de los paquetes de Python est\u00e1n a continuaci\u00f3n &#8211;<\/p>\n<ul>\n<li>Checker-sagaf (2,605 descargas)<\/li>\n<li>Steinlurks (1,049 descargas)<\/li>\n<li>Sinnercore (3,300 descargas)<\/li>\n<\/ul>\n<p>&#8220;Fiel a su nombre, el checker-sagaf verifica si un correo electr\u00f3nico est\u00e1 asociado con una cuenta de tiktok y una cuenta de Instagram&#8221;, la investigadora de socket Olivia Brown <a rel=\"noopener nofollow\" href=\"https:\/\/socket.dev\/blog\/malicious-checker-packages-on-pypi-probe-tiktok-and-instagram\" target=\"_blank\">dicho<\/a> En un an\u00e1lisis publicado la semana pasada.<\/p>\n<p>Espec\u00edficamente, el paquete est\u00e1 dise\u00f1ado para enviar solicitudes de publicaci\u00f3n HTTP a la API de recuperaci\u00f3n de contrase\u00f1as de Tiktok y los puntos finales de inicio de sesi\u00f3n de la cuenta de Instagram para determinar si una direcci\u00f3n de correo electr\u00f3nico aprobada como la entrada es v\u00e1lida, lo que significa que existe un titular de la cuenta correspondiente a esa direcci\u00f3n de correo electr\u00f3nico.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Los-roles-de-AWS-predeterminados-se-encuentran-para-permitir-el.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>&#8220;Una vez que los actores de amenaza tienen esta informaci\u00f3n, solo que desde una direcci\u00f3n de correo electr\u00f3nico, pueden amenazar con DOX o SPAM, realizar ataques de informes falsos para suspender las cuentas o confirmar \u00fanicamente las cuentas de objetivos antes de lanzar un relleno de credencial o exploit de pulverizaci\u00f3n de contrase\u00f1a&#8221;, dijo Brown.<\/p>\n<p>&#8220;Las listas de usuarios validadas tambi\u00e9n se venden en la web oscura con fines de lucro. Puede parecer inofensivo construir diccionarios de correos electr\u00f3nicos activos, pero esta informaci\u00f3n habilita y acelera las cadenas de ataque enteras y minimiza la detecci\u00f3n solo al dirigirse a cuentas conocidas&#8221;. <\/p>\n<p>El segundo paquete &#8220;Steinlurks&#8221;, de manera similar, se dirige a las cuentas de Instagram enviando solicitudes de publicaci\u00f3n HTTP forjadas que imitan la aplicaci\u00f3n de Instagram Android para evadir la detecci\u00f3n. Logra esto apuntando a diferentes puntos finales de API &#8211;<\/p>\n<ul>\n<li>I.instagram[.]com\/api\/v1\/ussers\/bireup\/<\/li>\n<li>I.instagram[.]com\/api\/v1\/bloks\/apps\/com.bloks.www.caa.ar.search.async\/<\/li>\n<li>I.instagram[.]com\/api\/v1\/cuentas\/send_recovery_flow_email\/<\/li>\n<li>www.instagram[.]com\/api\/v1\/web\/cuentas\/check_email\/<\/li>\n<\/ul>\n<p>&#8220;Sinnercore&#8221;, por otro lado, tiene como objetivo activar el flujo de contrase\u00f1a olvidada para un nombre de usuario dado, dirigido al punto final de la API &#8220;Biinstagram[.]com\/api\/v1\/cuentas\/send_password_reset\/&#8221;con solicitudes HTTP falsas que contienen el nombre de usuario del objetivo.<\/p>\n<p>&#8220;Tambi\u00e9n hay funcionalidad dirigida a Telegram, a saber, extraer nombre, ID de usuario, Bio y estado premium, as\u00ed como otros atributos&#8221;, explic\u00f3 Brown.<\/p>\n<p>&#8220;Algunas partes de Sinnercore se centran en los servicios p\u00fablicos de criptograf\u00eda, como obtener el precio de binance en tiempo real o las conversiones de divisas. Incluso se dirige a los programadores de PYPI al obtener informaci\u00f3n detallada sobre cualquier paquete PYPI, que probablemente se use para perfiles de desarrolladores falsos o fingiendo ser desarrolladores&#8221;.<\/p>\n<p>La divulgaci\u00f3n se produce cuando ReversingLabs detall\u00f3 otro paquete malicioso llamado &#8220;DBGPKG&#8221; que se disfraza de una utilidad de depuraci\u00f3n pero implica una puerta trasera en el sistema del desarrollador para facilitar la ejecuci\u00f3n de c\u00f3digo y la exfiltraci\u00f3n de datos. Si bien el paquete ya no es accesible, se estima que se ha descargado unas 350 veces.<\/p>\n<p>Curiosamente, se ha encontrado que el paquete en cuesti\u00f3n contiene la misma carga \u00fatil que el integrado en &#8220;Discordpydebug&#8221;, que fue marcado por Socket a principios de este mes. ReversingLabs dijo que tambi\u00e9n identific\u00f3 un tercer paquete llamado &#8220;Solicitsdev&#8221; que se cree que es parte de la misma campa\u00f1a. Atrajo 76 descargas antes de ser derribado.<\/p>\n<p>Un an\u00e1lisis posterior ha determinado que la t\u00e9cnica de puerta trasera del paquete que usa GSocket se asemeja a la de Phoenix Hyena (tambi\u00e9n conocido como Dumpforums o Silent Crow), un grupo hacktivista conocido por atacar a las entidades rusas, incluida la web de Doctor, despu\u00e9s de la guerra rusa-Ukrainiana a principios de 2022.<\/p>\n<p>Si bien la atribuci\u00f3n es tentativa en el mejor de los casos, ReversingLabs se\u00f1al\u00f3 que la actividad tambi\u00e9n podr\u00eda ser el trabajo de un actor de amenaza de imitaci\u00f3n. Sin embargo, el uso de cargas \u00fatiles id\u00e9nticas y el hecho de que &#8220;Discordpydebug&#8221; se carg\u00f3 por primera vez en marzo de 2022 fortalece el caso para una posible conexi\u00f3n con Phoenix Hyena.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/tines-incident-response-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747778103_167_Los-roles-de-AWS-predeterminados-se-encuentran-para-permitir-el.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>&#8220;Las t\u00e9cnicas maliciosas utilizadas en esta campa\u00f1a, incluido un tipo espec\u00edfico de implante de puerta trasera y el uso de la envoltura de la funci\u00f3n de Python, muestran que el actor de amenaza detr\u00e1s de ella es sofisticado y es muy cuidadoso para evitar la detecci\u00f3n&#8221;, el investigador de seguridad Karlo Zanki <a rel=\"noopener nofollow\" href=\"https:\/\/www.reversinglabs.com\/blog\/backdoor-implant-discovered-on-pypi-posing-as-debugging-utility\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;El uso del envoltorio de funciones y las herramientas como el kit de herramientas de socket global muestran que los actores de amenaza detr\u00e1s de \u00e9l tambi\u00e9n buscaban establecer una presencia a largo plazo en sistemas comprometidos sin ser notados&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747796951_36_Los-paquetes-de-PYPI-maliciosos-explotan-las-API-de-Instagram.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747796951_36_Los-paquetes-de-PYPI-maliciosos-explotan-las-API-de-Instagram.jpg\" alt=\"\" border=\"0\" data-original-height=\"486\" data-original-width=\"728\"\/><\/a><\/div>\n<p>Los hallazgos tambi\u00e9n coinciden con el descubrimiento de un paquete NPM malicioso llamado &#8220;Koishi -Plugin -Pinhaofa&#8221; que instala un trasero de extracci\u00f3n de datos en chatbots alimentados por el <a rel=\"noopener nofollow\" href=\"https:\/\/koishi.chat\/en-US\/\" target=\"_blank\">Koishi<\/a> estructura. El paquete ya no est\u00e1 disponible para descargar desde NPM.<\/p>\n<p>&#8220;Comercializado como un ayudante de ortograf\u00eda -outocorrecta, el complemento escanea cada mensaje para una cadena hexadecimal de ocho caracteres&#8221;, el investigador de seguridad Kirill Boychenko <a rel=\"noopener nofollow\" href=\"https:\/\/socket.dev\/blog\/malicious-koishi-chatbot-plugin\" target=\"_blank\">dicho<\/a>. &#8220;Cuando encuentra uno, reenv\u00eda el mensaje completo, potencialmente que incluye secretos o credenciales integrados, a una cuenta QQ codificada&#8221;.<\/p>\n<p>&#8220;Ocho caracteres HEX a menudo representan hashes de confirmaci\u00f3n de git corta, tokens JWT o API truncados, SUMS de verificaci\u00f3n CRC -32, segmentos de plomo GUID o n\u00fameros de serie del dispositivo, cada uno de los cuales puede desbloquear sistemas m\u00e1s amplios o asignar activos internos. Al recolectar todo el mensaje, el actor de amenaza tambi\u00e9n recoge cualquier cicatrizaci\u00f3n de secreciones, contrase\u00f1as, urls, credenciales, tokens, o identificaciones&#8221;. &#8220;<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/malicious-pypi-packages-exploit.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de seguridad cibern\u00e9tica han descubierto paquetes maliciosos cargados en el repositorio del \u00edndice de paquetes de<\/p>\n","protected":false},"author":1,"featured_media":1727709,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,10367,4661,4664,5017,8513,445,246,273784,36,34681,273783,4654,273782,4659,4653,4655,7358,18,69530,246983,4665,246984,12027,8081,65570,455,239484],"class_list":["post-1727708","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-api","tag-ataques-ciberneticos","tag-como-hackear","tag-cuentas","tag-explotan","tag-instagram","tag-las","tag-las-noticias-del-hacker","tag-los","tag-maliciosos","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-paquetes","tag-para","tag-pypi","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-tiktok","tag-usuario","tag-validar","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1727708","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1727708"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1727708\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1727709"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1727708"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1727708"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1727708"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}