{"id":1736531,"date":"2025-05-26T14:56:50","date_gmt":"2025-05-26T14:56:50","guid":{"rendered":"https:\/\/teknomers.com\/es\/mas-de-70-paquetes-de-codigo-malicioso-y-vs-encontrados-de-robo-de-datos-y-criptografia\/"},"modified":"2025-05-26T14:56:55","modified_gmt":"2025-05-26T14:56:55","slug":"mas-de-70-paquetes-de-codigo-malicioso-y-vs-encontrados-de-robo-de-datos-y-criptografia","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/mas-de-70-paquetes-de-codigo-malicioso-y-vs-encontrados-de-robo-de-datos-y-criptografia\/","title":{"rendered":"M\u00e1s de 70 paquetes de c\u00f3digo malicioso y VS encontrados de robo de datos y criptograf\u00eda"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Mas-de-70-paquetes-de-codigo-malicioso-y-VS-encontrados.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se han descubierto hasta 60 paquetes NPM maliciosos en el registro de paquetes con funcionalidad maliciosa para cosechar nombres de host, direcciones IP, servidores DNS y directorios de usuarios a un punto final controlado por discordia.<\/p>\n<p>Los paquetes, publicados en tres cuentas diferentes, vienen con un script de instalaci\u00f3n que se activa durante la instalaci\u00f3n de NPM, dijo el investigador de seguridad de Socket Kirill Boychenko en un informe publicado la semana pasada. Las bibliotecas se han descargado colectivamente m\u00e1s de 3.000 veces.<\/p>\n<p>&#8220;El script se dirige a los sistemas Windows, MacOS o Linux, e incluye verificaciones b\u00e1sicas de evasi\u00f3n de sandbox, lo que hace que cada estaci\u00f3n de trabajo infectada o nodo de integraci\u00f3n continua sea una fuente potencial de valioso reconocimiento&#8221;, la firma de seguridad de la cadena de suministro de software <a rel=\"noopener nofollow\" href=\"https:\/\/socket.dev\/blog\/60-malicious-npm-packages-leak-network-and-host-data\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Los nombres de las tres cuentas, cada una de las cuales public\u00f3 20 paquetes dentro de un per\u00edodo de 11 d\u00edas, se enumeran a continuaci\u00f3n. Las cuentas ya no existen en NPM &#8211;<\/p>\n<ul>\n<li>BBBB335656<\/li>\n<li>CDSFDFAFD1232436437, y <\/li>\n<li>SDSDS656565<\/li>\n<\/ul>\n<p>El c\u00f3digo malicioso, por enchufe, est\u00e1 expl\u00edcitamente dise\u00f1ado para hacer huellas digitales cada m\u00e1quina que instala el paquete, al tiempo que aborta la ejecuci\u00f3n si detecta que se ejecuta en un entorno virtualizado asociado con Amazon, Google y otros.<\/p>\n<p>La informaci\u00f3n cosechada, que incluye detalles del host, servidores DNS del sistema, informaci\u00f3n de tarjeta de interfaz de red (NIC) y direcciones IP internas y externas, se transmite a un webhook de discordia.<\/p>\n<p>&#8220;Al cosechar direcciones IP internas y externas, servidores DNS, nombres de usuario y rutas de proyecto, permite a un actor de amenaza trazar la red e identificar objetivos de alto valor para futuras campa\u00f1as&#8221;, dijo Boychenko.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Los-roles-de-AWS-predeterminados-se-encuentran-para-permitir-el.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>La divulgaci\u00f3n sigue a otro conjunto de ocho paquetes de NPM que se disfrazan de bibliotecas a ayuda de ayuda para marcos JavaScript ampliamente utilizados, incluidos React, Vue.js, Vite, Node.js y el editor de Quill de c\u00f3digo abierto, pero implementan cargas \u00fatiles destructivas una vez instaladas. Se han descargado m\u00e1s de 6.200 veces y todav\u00eda est\u00e1n disponibles para descargar desde el repositorio &#8211;<\/p>\n<ul>\n<li>vite-plugin-vue-extend<\/li>\n<li>quill-image-downloader<\/li>\n<li>js-hood<\/li>\n<li>bomba de js<\/li>\n<li>vue-plugin-bomba<\/li>\n<li>vite-plugin-bomba<\/li>\n<li>vite-plugin-bomba extend, y<\/li>\n<li>vite-plugin-react-extend<\/li>\n<\/ul>\n<p>&#8220;Disfrazando de complementos y utilidades leg\u00edtimos, al tiempo que conten\u00eda en secreto cargas \u00fatiles destructivas dise\u00f1adas para corromper datos, eliminar archivos cr\u00edticos y sistemas de bloqueo, estos paquetes permanecieron sin detectar&#8221;, el investigador de seguridad de Socket Kush Pandya <a rel=\"noopener nofollow\" href=\"https:\/\/socket.dev\/blog\/malicious-npm-packages-target-react-vue-and-vite-ecosystems-with-destructive-payloads\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Se ha encontrado que algunos de los paquetes identificados se ejecutan autom\u00e1ticamente una vez que los desarrolladores los invocan en sus proyectos, permitiendo la eliminaci\u00f3n recursiva de archivos relacionados con Vue.js, React y Vite. Otros est\u00e1n dise\u00f1ados para corromper los m\u00e9todos fundamentales de JavaScript o alterar con los mecanismos de almacenamiento del navegador como LocalStorage, SessionStorage y Cookies.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1748271407_382_Mas-de-70-paquetes-de-codigo-malicioso-y-VS-encontrados.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1748271407_382_Mas-de-70-paquetes-de-codigo-malicioso-y-VS-encontrados.jpg\" alt=\"Paquetes de c\u00f3digo de NPM y VS malicioso\" border=\"0\" data-original-height=\"652\" data-original-width=\"808\" title=\"Paquetes de c\u00f3digo de NPM y VS malicioso\"\/><\/a><\/div>\n<p>Otro paquete de notas es JS-Bomb, que va m\u00e1s all\u00e1 de eliminar archivos de marco Vue.js al iniciar tambi\u00e9n un apagado del sistema basado en la hora actual de la ejecuci\u00f3n.<\/p>\n<p>La actividad se remonta a un actor de amenaza llamado <a rel=\"noopener nofollow\" href=\"https:\/\/www.npmjs.com\/~xuxingfeng\" target=\"_blank\">xuxingfeng<\/a>que tambi\u00e9n ha publicado cinco paquetes leg\u00edtimos y no maliciosos que funcionan seg\u00fan lo previsto. Algunos de los paquetes deshonestos se publicaron en 2023. &#8220;Este enfoque dual de liberar paquetes da\u00f1inos y \u00fatiles crea una fachada de legitimidad que hace que los paquetes maliciosos sean m\u00e1s propensos a ser confiables e instalados&#8221;, dijo Pandya.<\/p>\n<p>Los hallazgos tambi\u00e9n siguen el descubrimiento de una nueva campa\u00f1a de ataque que combina el phishing tradicional por correo electr\u00f3nico con el c\u00f3digo JavaScript que forma parte de un paquete NPM malicioso disfrazado de una biblioteca benigna de c\u00f3digo abierto.<\/p>\n<p>&#8220;Una vez que se estableci\u00f3 la comunicaci\u00f3n, el paquete carg\u00f3 y entreg\u00f3 un script de segunda etapa que personaliz\u00f3 los enlaces de phishing utilizando la direcci\u00f3n de correo electr\u00f3nico de la v\u00edctima, lo que los llev\u00f3 a una p\u00e1gina de inicio de sesi\u00f3n de Office 365 falsa dise\u00f1ada para robar sus credenciales&#8221;, el investigador de Fortra, Israel Cerda, Cerda <a rel=\"noopener nofollow\" href=\"https:\/\/www.fortra.com\/blog\/threat-analysis-malicious-npm-package-leveraged-o365-phishing-attack\" target=\"_blank\">dicho<\/a>.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/tines-incident-response-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747778103_167_Los-roles-de-AWS-predeterminados-se-encuentran-para-permitir-el.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>El punto de partida del ataque es un correo electr\u00f3nico de phishing que contiene un archivo .htm malicioso, que incluye el c\u00f3digo JavaScript encriptado alojado en JSDELIVR y asociado con un paquete NPM ahora revelado llamado <a rel=\"noopener nofollow\" href=\"https:\/\/www.npmjs.com\/package\/citiycar8?activeTab=versions\" target=\"_blank\">citiycar8<\/a>. Una vez instalada, la carga \u00fatil de JavaScript integrada dentro del paquete se utiliza para iniciar una cadena de redirecci\u00f3n de URL que eventualmente lleva al usuario a una p\u00e1gina de destino falsa dise\u00f1ada para capturar sus credenciales.<\/p>\n<p>&#8220;Este ataque de phishing demuestra un alto nivel de sofisticaci\u00f3n, con actores de amenaza que vinculan las tecnolog\u00edas como el cifrado AES, los paquetes de NPM entregados a trav\u00e9s de un CDN y m\u00faltiples redirecciones para enmascarar sus intenciones maliciosas&#8221;, dijo Cerda.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Mas-de-70-paquetes-de-codigo-malicioso-y-VS-encontrados.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Mas-de-70-paquetes-de-codigo-malicioso-y-VS-encontrados.png\" alt=\"Paquetes de c\u00f3digo de NPM y VS malicioso\" border=\"0\" data-original-height=\"826\" data-original-width=\"1439\" title=\"Paquetes de c\u00f3digo de NPM y VS malicioso\"\/><\/a><\/div>\n<p>&#8220;El ataque no solo ilustra las formas creativas en que los atacantes intentan evadir la detecci\u00f3n, sino que tambi\u00e9n destaca la importancia de la vigilancia en el paisaje en constante evoluci\u00f3n de las amenazas de seguridad cibern\u00e9tica&#8221;.<\/p>\n<p>El abuso de repositorios de c\u00f3digo abierto para la distribuci\u00f3n de malware se ha convertido en un enfoque probado para realizar ataques de cadena de suministro a escala. En las \u00faltimas semanas, las extensiones de robo de datos maliciosos tambi\u00e9n se han descubierto en el mercado de Visual Studio Studio Code (VS Code) de Microsoft que est\u00e1n dise\u00f1ados para desviar las credenciales de la billetera de criptomonedas al dirigir a los desarrolladores de solidez en Windows.<\/p>\n<p>La actividad ha sido atribuida por Datadog Security Research a un actor de amenaza que rastrea como Mut-9332. Los nombres de las extensiones son los siguientes &#8211;<\/p>\n<ul>\n<li>solaibot<\/li>\n<li>entre el metro, y<\/li>\n<li>blankebesxstnion<\/li>\n<\/ul>\n<p>&#8220;Las extensiones se disfrazan de s\u00ed mismas como leg\u00edtimas, ocultando un c\u00f3digo da\u00f1ino dentro de caracter\u00edsticas genuinas, y usan dominios de comando y control que parecen relevantes para la solidez y que generalmente no se marcar\u00edan como maliciosos&#8221;, investigadores de Datadog <a rel=\"noopener nofollow\" href=\"https:\/\/securitylabs.datadoghq.com\/articles\/mut-9332-malicious-solidity-vscode-extensions\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Las tres extensiones emplean cadenas de infecci\u00f3n complejas que involucran m\u00faltiples etapas de malware ofuscado, incluida una que usa una carga \u00fatil oculta dentro de un archivo de imagen alojado en el archivo de Internet&#8221;.<\/p>\n<p>Espec\u00edficamente, las extensiones se anunciaron que ofrecen escaneo de sintaxis y detecci\u00f3n de vulnerabilidad para desarrolladores de solidez. Si bien ofrecen una funcionalidad genuina, las extensiones tambi\u00e9n est\u00e1n dise\u00f1adas para ofrecer cargas \u00fatiles maliciosas que roban credenciales de billetera de criptomonedas de los sistemas de v\u00edctimas de Windows. Desde entonces, las tres extensiones han sido eliminadas.<\/p>\n<p>El objetivo final de la extensi\u00f3n del c\u00f3digo VS es deslizar una extensi\u00f3n de navegador a base de cromo malicioso que sea capaz de saquear billeteras Ethereum y filtrarlas a un punto final de comando y control (C2).<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1748271409_428_Mas-de-70-paquetes-de-codigo-malicioso-y-VS-encontrados.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1748271409_428_Mas-de-70-paquetes-de-codigo-malicioso-y-VS-encontrados.png\" alt=\"Paquetes de c\u00f3digo de NPM y VS malicioso\" border=\"0\" data-original-height=\"1001\" data-original-width=\"1999\" title=\"Paquetes de c\u00f3digo de NPM y VS malicioso\"\/><\/a><\/div>\n<p>Tambi\u00e9n est\u00e1 equipado para instalar un ejecutable separado que captura los directorios de datos de aplicaciones y escaneos para discordias, navegadores basados \u200b\u200ben cromo, billeteras de criptomonedas y aplicaciones de electrones.<\/p>\n<p>Mut-9332 tambi\u00e9n se eval\u00faa que est\u00e1 detr\u00e1s de una campa\u00f1a recientemente revelada que implic\u00f3 el uso de 10 extensiones de c\u00f3digo VS maliciosas para instalar un criptominer XMRIG al pasar como herramientas de codificaci\u00f3n o inteligencia artificial (IA).<\/p>\n<p>&#8220;Esta campa\u00f1a demuestra las longitudes sorprendentes y creativas a las que Mut-9332 est\u00e1 dispuesto a ir cuando se trata de ocultar sus intenciones maliciosas&#8221;, dijo Datadog. &#8220;Estas actualizaciones de carga \u00fatil sugieren que esta campa\u00f1a probablemente continuar\u00e1, y la detecci\u00f3n y eliminaci\u00f3n de este primer lote de extensiones maliciosas de C\u00f3digo VS puede hacer que Mut-9332 cambie las t\u00e1cticas en las posteriores&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/over-70-malicious-npm-and-vs-code.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se han descubierto hasta 60 paquetes NPM maliciosos en el registro de paquetes con funcionalidad maliciosa para cosechar<\/p>\n","protected":false},"author":1,"featured_media":1736532,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,706,4664,38655,1755,8679,273784,6210,273783,16,4654,273782,4659,4653,4655,7358,6586,246983,4665,246984,455,239484],"class_list":["post-1736531","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-codigo","tag-como-hackear","tag-criptografia","tag-datos","tag-encontrados","tag-las-noticias-del-hacker","tag-malicioso","tag-malware-de-ransomware","tag-mas","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-paquetes","tag-robo","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1736531","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1736531"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1736531\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1736532"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1736531"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1736531"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1736531"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}