{"id":578455,"date":"2023-01-17T07:41:42","date_gmt":"2023-01-17T07:41:42","guid":{"rendered":"https:\/\/teknomers.com\/es\/investigadores-descubren-3-paquetes-pypi-que-propagan-malware-a-sistemas-de-desarrolladores\/"},"modified":"2023-01-17T07:41:44","modified_gmt":"2023-01-17T07:41:44","slug":"investigadores-descubren-3-paquetes-pypi-que-propagan-malware-a-sistemas-de-desarrolladores","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/investigadores-descubren-3-paquetes-pypi-que-propagan-malware-a-sistemas-de-desarrolladores\/","title":{"rendered":"Investigadores descubren 3 paquetes PyPI que propagan malware a sistemas de desarrolladores"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">17 de enero de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Seguridad de software \/ Cadena de suministro<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un actor de amenazas por el nombre <strong>Lolip0p<\/strong> ha subido tres paquetes no autorizados al repositorio Python Package Index (PyPI) que est\u00e1n dise\u00f1ados para colocar malware en sistemas de desarrolladores comprometidos.<\/p>\n<p>Los paquetes \u2013 nombrados <a rel=\"nofollow noopener\" href=\"https:\/\/pypi.org\/project\/colorslib\/\" target=\"_blank\">coloreslib<\/a> (versiones 4.6.11 y 4.6.12), <a rel=\"nofollow noopener\" href=\"https:\/\/pypi.org\/project\/httpslib\/\" target=\"_blank\">httpslib<\/a> (versiones 4.6.9 y 4.6.11), y <a rel=\"nofollow noopener\" href=\"https:\/\/pypi.org\/project\/libhttps\/\" target=\"_blank\">libhttps<\/a> (versi\u00f3n 4.6.12): por el autor entre el 7 de enero de 2023 y el 12 de enero de 2023. Desde entonces, se han eliminado de PyPI, pero no antes de que se hayan descargado acumulativamente m\u00e1s de 550 veces.<\/p>\n<p>Los m\u00f3dulos vienen con scripts de configuraci\u00f3n id\u00e9nticos que est\u00e1n dise\u00f1ados para invocar PowerShell y ejecutar un binario malicioso (&#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/8dc8a9f5b5181911b0f4a051444c22e12d319878ea2a9eaaecab9686e876690b\" target=\"_blank\">Oxzy.exe<\/a>&#8220;) alojado en Dropbox, Fortinet <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/supply-chain-attack-using-identical-pypi-packages-colorslib-httpslib-libhttps\" target=\"_blank\">revelado<\/a> en un informe publicado la semana pasada.<\/p>\n<p>El ejecutable, una vez lanzado, desencadena la recuperaci\u00f3n de una siguiente etapa, tambi\u00e9n un binario llamado <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/293a3a2c8992636a5dba58ce088feb276ba39cf1b496b336eb7b6f65b1ddb757\" target=\"_blank\">actualizar.exe<\/a>que se ejecuta en la carpeta temporal de Windows (&#8220;%USER%AppDataLocalTemp&#8221;).<\/p>\n<p>update.exe est\u00e1 marcado por los proveedores de antivirus en VirusTotal como un ladr\u00f3n de informaci\u00f3n que tambi\u00e9n es capaz de colocar archivos binarios adicionales, uno de los cuales es detectado por Microsoft como <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/123fd1c46a166c54ad66e66a10d53623af64c4b52b1827dfd8a96fdbf7675638\" target=\"_blank\">Wacatac<\/a>.<\/p>\n<p>El fabricante de Windows <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/wdsi\/threats\/malware-encyclopedia-description?Name=Trojan:Win32\/Wacatac.b!ml\" target=\"_blank\">describe<\/a> el troyano como una amenaza que &#8220;puede realizar una serie de acciones a elecci\u00f3n de un pirata inform\u00e1tico malicioso en su PC&#8221;, incluida la entrega <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/wdsi\/threats\/malware-encyclopedia-description?Name=Ransom:Win32\/Wacatac.B!ml\" target=\"_blank\">Secuestro de datos<\/a> y otras cargas \u00fatiles.<\/p>\n<p>&#8220;El autor tambi\u00e9n posiciona cada paquete como leg\u00edtimo y limpio al incluir una descripci\u00f3n convincente del proyecto&#8221;, dijo el investigador de Fortinet FortiGuard Labs, Jin Lee.  &#8220;Sin embargo, estos paquetes descargan y ejecutan un ejecutable binario malicioso&#8221;.<\/p>\n<p>La revelaci\u00f3n llega semanas despu\u00e9s de que Fortinet descubriera otros dos paquetes maliciosos con el nombre de <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/supply-chain-attack-via-new-malicious-python-package-shaderz-part-2\" target=\"_blank\">Shaderz<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/new-supply-chain-attack-uses-python-package-index-aioconsol\" target=\"_blank\">aioconsol<\/a> que albergan capacidades similares para recopilar y exfiltrar informaci\u00f3n personal confidencial.<\/p>\n<p>Los hallazgos demuestran una vez m\u00e1s el flujo constante de actividad maliciosa registrada en los repositorios de paquetes de c\u00f3digo abierto populares, en los que los actores de amenazas se aprovechan de las relaciones de confianza para plantar c\u00f3digo contaminado con el fin de amplificar y extender el alcance de las infecciones.<\/p>\n<p>Se recomienda a los usuarios que tengan cuidado cuando se trata de descargar y ejecutar paquetes de autores que no son de confianza para evitar ser v\u00edctimas de ataques a la cadena de suministro.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/01\/researchers-uncover-3-pypi-packages.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80217 de enero de 2023\ue804Ravie Lakshman\u00e1nSeguridad de software \/ Cadena de suministro Un actor de amenazas por el<\/p>\n","protected":false},"author":1,"featured_media":578456,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,34683,6073,4662,12583,4668,4667,4669,4654,4658,4659,4653,4655,7358,4663,53149,69530,4666,4665,5527,4660],"class_list":["post-578455","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-desarrolladores","tag-descubren","tag-filtracion-de-datos","tag-investigadores","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-paquetes","tag-programa-malicioso-ransomware","tag-propagan","tag-pypi","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sistemas","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/578455","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=578455"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/578455\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/578456"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=578455"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=578455"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=578455"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}