{"id":541626,"date":"2022-12-24T15:13:26","date_gmt":"2022-12-24T15:13:26","guid":{"rendered":"https:\/\/teknomers.com\/es\/ladron-de-w4sp-descubierto-en-varios-paquetes-pypi-con-varios-nombres\/"},"modified":"2022-12-24T15:13:27","modified_gmt":"2022-12-24T15:13:27","slug":"ladron-de-w4sp-descubierto-en-varios-paquetes-pypi-con-varios-nombres","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/ladron-de-w4sp-descubierto-en-varios-paquetes-pypi-con-varios-nombres\/","title":{"rendered":"Ladr\u00f3n de W4SP descubierto en varios paquetes PyPI con varios nombres"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">24 de diciembre de 2022<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Seguridad de software \/ Cadena de suministro<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Los actores de amenazas han publicado otra ronda de paquetes maliciosos en Python Package Index (PyPI) con el objetivo de entregar malware para robar informaci\u00f3n en m\u00e1quinas de desarrolladores comprometidas.<\/p>\n<p>Curiosamente, mientras que el malware tiene una variedad de nombres como ANGEL Stealer, Celestial Stealer, Fade Stealer, Leaf $tealer, PURE Stealer, Satan Stealer y @skid Stealer, la empresa de ciberseguridad Phylum descubri\u00f3 que todos eran copias de W4SP Stealer.<\/p>\n<p>W4SP Stealer funciona principalmente para desviar datos de usuarios, incluidas credenciales, billeteras de criptomonedas, tokens de Discord y otros archivos de inter\u00e9s.  Es creado y publicado por un actor que usa los alias BillyV3, BillyTheGoat y billythegoat356.<\/p>\n<p>&#8220;Por alguna raz\u00f3n, cada implementaci\u00f3n parece haber intentado simplemente buscar\/reemplazar las referencias de W4SP a cambio de alg\u00fan otro nombre aparentemente arbitrario&#8221;, dijeron los investigadores. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.phylum.io\/phylum-discovers-new-stealer-variants-in-burgeoning-pypi-supply-chain-attack\" target=\"_blank\">dijo<\/a> en un informe publicado a principios de esta semana.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/uptycs-inside\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEiFnQCqFUEdZwz09FePR3hG7AgLONIkxkHQShYlYG9sMAfmFEby7X_H70pQ-9LE4EGZ23DtteXmqkaRJtbEWD3LgdJDEQS_GzBo6ugwqRwVEo_kbRN9E1kruaJrfiBDjY0e2mRjaHuWU1gkUzsLRVbvt0IMXMhc3P1YIy9M0fvNOrWDRwsyC7dkMcnC1A\/s728-e365-rj\/welcome-728.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Los 16 m\u00f3dulos no autorizados son los siguientes: modulesecurity, informmodule, chazz, randomtime, proxygeneratorbil, easycordey, easycordeyy, tomproxies, sys-ej, py4sync, infosys, sysuptoer, nowsys, upamonkws, captchaboy y proxybooster.<\/p>\n<p>La campa\u00f1a que distribuye W4SP Stealer cobr\u00f3 impulso alrededor de octubre de 2022, aunque hay indicios de que puede haber comenzado ya el 25 de agosto de 2022. Desde entonces, docenas de paquetes falsos adicionales que contienen <a rel=\"nofollow noopener\" href=\"https:\/\/blog.phylum.io\/w4sp-stealer-update-theyre-still-at-it\" target=\"_blank\">Ladr\u00f3n de W4SP<\/a> han sido publicados en PyPI por los actores de amenazas persistentes.<\/p>\n<p>La \u00faltima iteraci\u00f3n de la actividad, por lo que vale, no hace evidente ocultar sus intenciones nefastas, excepto en el caso de chazz, que aprovecha el paquete para descargar el malware ofuscado Leaf $tealer alojado en klgrth.[.]servicio de pasta io.<\/p>\n<p>Vale la pena se\u00f1alar que las versiones anteriores de las cadenas de ataque tambi\u00e9n se detectaron obteniendo el c\u00f3digo de Python de la siguiente etapa directamente de un repositorio p\u00fablico de GitHub que luego elimina el ladr\u00f3n de credenciales.<\/p>\n<p>El aumento de nuevas variantes de imitaci\u00f3n encaja con el desmantelamiento del repositorio que conten\u00eda el c\u00f3digo fuente original de W4SP Stealer por parte de GitHub, lo que indica que es probable que los ciberdelincuentes que no est\u00e1n afiliados a la operaci\u00f3n tambi\u00e9n est\u00e9n utilizando el malware como arma para atacar a los usuarios de PyPI.<\/p>\n<p>&#8220;Los ecosistemas de c\u00f3digo abierto como PyPI, NPM y similares son grandes objetivos f\u00e1ciles para que este tipo de actores intenten implementar este tipo de malware&#8221;, dijeron los investigadores.  Sus intentos solo ser\u00e1n m\u00e1s frecuentes, m\u00e1s persistentes y m\u00e1s sofisticados&#8221;.<\/p>\n<p>La empresa de seguridad de la cadena de suministro de software, que <a rel=\"nofollow noopener\" href=\"https:\/\/blog.phylum.io\/into-the-w4sps-nest-pypi-malware\" target=\"_blank\">pesta\u00f1as mantenidas<\/a> en el canal Discord del actor de amenazas, se\u00f1al\u00f3 adem\u00e1s que un paquete previamente marcado con el nombre de <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/billythegoat356\/pystyle\" target=\"_blank\">pistilo<\/a> fue troyanizado por BillyTheGoat para distribuir el ladr\u00f3n.<\/p>\n<p>El m\u00f3dulo no s\u00f3lo ha traspasado <a rel=\"nofollow noopener\" href=\"https:\/\/pypistats.org\/packages\/pystyle\" target=\"_blank\">miles de descargas<\/a> cada mes, pero tambi\u00e9n comenz\u00f3 como una utilidad inocua en septiembre de 2021 para ayudar a los usuarios a dise\u00f1ar la salida de la consola.  Las modificaciones maliciosas se introdujeron en las versiones 2.1 y 2.2 lanzadas el 28 de octubre de 2022.<\/p>\n<p>Se alega que estas dos versiones, que estuvieron activas en PyPI durante aproximadamente una hora antes de que fueran retiradas, obtuvieron 400 descargas, dijo BillyTheGoat a Phylum en una &#8220;correspondencia no solicitada&#8221;.<\/p>\n<p>&#8220;El hecho de que un paquete sea benigno hoy y haya mostrado un historial de ser benigno durante a\u00f1os no significa que seguir\u00e1 siendo as\u00ed&#8221;, dijeron los investigadores. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.phylum.io\/into-the-w4sps-nest-pypi-malware\" target=\"_blank\">advertido<\/a>.  &#8220;Los actores de amenazas han demostrado una enorme paciencia en la creaci\u00f3n de paquetes leg\u00edtimos, solo para envenenarlos con malware una vez que se han vuelto lo suficientemente populares&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/12\/w4sp-stealer-discovered-in-multiple.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80224 de diciembre de 2022\ue804Ravie Lakshman\u00e1nSeguridad de software \/ Cadena de suministro Los actores de amenazas han publicado<\/p>\n","protected":false},"author":1,"featured_media":541627,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,99,6245,4662,4668,6346,4667,937,4654,4658,4659,4653,4655,7358,4663,69530,4666,4665,3259,4660,122590],"class_list":["post-541626","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-con","tag-descubierto","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-ladron","tag-las-noticias-de-los-hackers","tag-nombres","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-paquetes","tag-programa-malicioso-ransomware","tag-pypi","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-varios","tag-vulnerabilidad-de-software","tag-w4sp"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/541626","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=541626"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/541626\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/541627"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=541626"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=541626"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=541626"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}