{"id":762835,"date":"2023-05-19T18:08:40","date_gmt":"2023-05-19T18:08:40","guid":{"rendered":"https:\/\/teknomers.com\/es\/alerta-para-desarrolladores-paquetes-npm-para-node-js-que-ocultan-el-peligroso-malware-turkorat\/"},"modified":"2023-05-19T18:08:40","modified_gmt":"2023-05-19T18:08:40","slug":"alerta-para-desarrolladores-paquetes-npm-para-node-js-que-ocultan-el-peligroso-malware-turkorat","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/alerta-para-desarrolladores-paquetes-npm-para-node-js-que-ocultan-el-peligroso-malware-turkorat\/","title":{"rendered":"Alerta para desarrolladores: Paquetes NPM para Node.js que ocultan el peligroso malware TurkoRat"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEj1mClLEkumcwKd6mFl-6fvUnKAaUpz_Dj7MZ0xWqLIVl72QgxBegvusx3sxG7vT0PrOwaQE2m2ae_0_cb4CuEJTz-b7FCoBphQ-JF-YHWhOS1xiY0v2UN6A3YDZ6TJmUcVN9nspakGjOBjCJ6oVmy5jvg4lTK4c_5LoU5ytO1ypRJzYOluH11NaVpR\/s728-e3650\/npm-malware.png\" alt=\"Programa malicioso TurkoRat\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\" title=\"Programa malicioso TurkoRat\"\/><\/div>\n<p>Se descubri\u00f3 que dos paquetes maliciosos descubiertos en el repositorio de paquetes npm ocultan un malware de c\u00f3digo abierto para robar informaci\u00f3n llamado <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/AliTefeli02\/TurkoRat\" target=\"_blank\">Turko Rata<\/a>.<\/p>\n<p>Los paquetes, denominados nodejs-encrypt-agent y nodejs-cookie-proxy-agent, se descargaron colectivamente aproximadamente 1200 veces y estuvieron disponibles durante m\u00e1s de dos meses antes de que fueran identificados y eliminados.<\/p>\n<p>ReversingLabs, que desglos\u00f3 los detalles de la campa\u00f1a, describi\u00f3 a TurkoRat como un ladr\u00f3n de informaci\u00f3n capaz de recopilar informaci\u00f3n confidencial, como credenciales de inicio de sesi\u00f3n, cookies de sitios web y datos de billeteras de criptomonedas. <\/p>\n<p>Si bien nodejs-encrypt-agent ven\u00eda equipado con el malware en su interior, se descubri\u00f3 que nodejs-cookie-proxy-agent disfrazaba el troyano como una dependencia con el nombre axios-proxy.<\/p>\n<p>nodejs-encrypt-agent tambi\u00e9n fue dise\u00f1ado para hacerse pasar por otro m\u00f3dulo npm leg\u00edtimo conocido como <a rel=\"nofollow noopener\" href=\"https:\/\/www.npmjs.com\/package\/agent-base\" target=\"_blank\">base de agentes<\/a>que ha sido descargado m\u00e1s de 25 millones de veces hasta la fecha.<\/p>\n<p>La lista de los paquetes maliciosos y sus versiones asociadas se enumeran a continuaci\u00f3n:<\/p>\n<ul>\n<li>nodejs-encrypt-agent (versiones 6.0.2, 6.0.3, 6.0.4 y 6.0.5)<\/li>\n<li>nodejs-cookie-proxy-agent (versiones 1.1.0, 1.2.0, 1.2.1, 1.2.2, 1.2.3 y 1.2.4), y<\/li>\n<li>axios-proxy (versiones 1.7.3, 1.7.4, 1.7.7, 1.7.9, 1.8.9 y 1.9.9)<\/li>\n<\/ul>\n<p>&#8220;TurkoRat es solo una de las muchas familias de malware de c\u00f3digo abierto que se ofrecen con fines de &#8216;prueba&#8217;, pero tambi\u00e9n se pueden descargar y modificar f\u00e1cilmente para uso malicioso&#8221;, Lucija Valenti\u0107, investigadora de amenazas en ReversingLabs, <a rel=\"nofollow noopener\" href=\"https:\/\/www.reversinglabs.com\/blog\/rats-found-hiding-in-the-npm-attic\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Los hallazgos subrayan una vez m\u00e1s la <a rel=\"nofollow noopener\" href=\"https:\/\/blog.phylum.io\/attackers-repurposing-existing-python-based-malware-for-distribution-on-npm\/\" target=\"_blank\">riesgo continuo<\/a> de actores de amenazas que organizan ataques a la cadena de suministro a trav\u00e9s de paquetes de c\u00f3digo abierto y provocan a los desarrolladores para que descarguen c\u00f3digo potencialmente no confiable.<\/p>\n<p>&#8220;Las organizaciones de desarrollo deben analizar las caracter\u00edsticas y los comportamientos del c\u00f3digo abierto, de terceros y comercial en el que conf\u00edan para rastrear las dependencias y detectar posibles cargas maliciosas en ellos&#8221;, dijo Valenti\u0107.<\/p>\n<p>El creciente uso de paquetes npm maliciosos encaja con un patr\u00f3n m\u00e1s amplio de creciente inter\u00e9s de los atacantes en las cadenas de suministro de software de c\u00f3digo abierto, sin mencionar que destaca la creciente sofisticaci\u00f3n de los actores de amenazas.<\/p>\n<p>A\u00fan m\u00e1s preocupante, los investigadores de Checkmarx publicaron una nueva investigaci\u00f3n este mes que mostr\u00f3 c\u00f3mo los actores de amenazas podr\u00edan hacerse pasar por paquetes aut\u00e9nticos de npm &#8220;usando letras min\u00fasculas para imitar letras may\u00fasculas en los nombres de los paquetes originales&#8221; (por ejemplo, memoryStorageDriver vs memorystoragedriver).<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEjtyCR1uj_J-puKGggqpR_uEF1392UC-k9TvEnh06Glkedwm-eQK8wClaus_rpE8orXNDdkn0MnhJz5p1wR7jXrGO3olEV2Kp-E9TSG-8u1hUtKF-g85Kysfmb-zRBkGKuIUokkkGBYUu86jxpAfgqG7ThwcdN8bvt2G0LMpdG8B4yM5Th72yGzZ9RI\/s728-e3650\/npm.png\" alt=\"Programa malicioso TurkoRat\" border=\"0\" data-original-height=\"503\" data-original-width=\"728\" title=\"Programa malicioso TurkoRat\"\/><\/div>\n<p>&#8220;Esta suplantaci\u00f3n de paquetes maliciosos lleva el m\u00e9todo de ataque tradicional &#8216;Typosquatting&#8217; a un nuevo nivel, donde los atacantes registran nombres de paquetes que consisten exactamente en las mismas letras que los leg\u00edtimos, con la \u00fanica diferencia de las may\u00fasculas&#8221;, los investigadores Teach Zornstein y Yehuda Gelb <a rel=\"nofollow noopener\" href=\"https:\/\/checkmarx.com\/blog\/a-new-stealthier-type-of-typosquatting-attack-spotted-targeting-npm\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Esto hace que sea a\u00fan m\u00e1s dif\u00edcil para los usuarios detectar el enga\u00f1o, ya que puede ser f\u00e1cil pasar por alto las diferencias sutiles en el uso de may\u00fasculas&#8221;.<\/p>\n<p>La empresa de seguridad de la cadena de suministro descubri\u00f3 que 1.900 de 3.815 paquetes con letras may\u00fasculas en sus t\u00edtulos podr\u00edan haber estado en riesgo de ataques de imitaci\u00f3n si no fuera por una soluci\u00f3n impulsada por los mantenedores de npm para abordar el problema, que, seg\u00fan Checkmarx, ha <a rel=\"nofollow noopener\" href=\"https:\/\/blog.npmjs.org\/post\/168978377570\/new-package-moniker-rules.html\" target=\"_blank\">existi\u00f3<\/a> desde diciembre de 2017.<\/p>\n<p>La divulgaci\u00f3n tambi\u00e9n sigue a otro aviso de Check Point, que <a rel=\"nofollow noopener\" href=\"https:\/\/blog.checkpoint.com\/securing-the-cloud\/malicious-vscode-extensions-with-more-than-45k-downloads-steal-pii-and-enable-backdoors\/\" target=\"_blank\">identificado<\/a> tres extensiones maliciosas alojadas en el mercado de extensiones de VS Code.  Se han depurado a partir del 14 de mayo de 2023.<\/p>\n<p>Los complementos, denominados java m\u00e1s bonito, Darcula Dark y python-vscode, se descargaron acumulativamente m\u00e1s de 46 000 veces e incorporaron caracter\u00edsticas que permitieron a los atacantes robar credenciales, informaci\u00f3n del sistema y establecer un shell remoto en la m\u00e1quina de la v\u00edctima.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249, 251, 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217, 222, 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">PR\u00d3XIMO SEMINARIO WEB<\/span><\/p>\n<p>Zero Trust + Deception: \u00a1Aprende a ser m\u00e1s astuto que los atacantes!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Descubra c\u00f3mo Deception puede detectar amenazas avanzadas, detener el movimiento lateral y mejorar su estrategia Zero Trust.  \u00a1\u00danase a nuestro seminario web perspicaz!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Guardar mi asiento!<\/a><\/div>\n<p>No se trata solo del mercado de npm y VS Code, ya que tambi\u00e9n se ha descubierto un conjunto similar de bibliotecas maliciosas del repositorio de software Python Package Index (PyPI).<\/p>\n<p>Algunos de estos paquetes fueron dise\u00f1ados para distribuir un malware clipper de criptomonedas denominado <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cyble.com\/2023\/05\/03\/new-kekw-malware-variant-identified-in-pypi-package-distribution\/\" target=\"_blank\">KEKW<\/a>mientras que otras versiones con errores tipogr\u00e1ficos del popular framework de matraces inclu\u00edan <a rel=\"nofollow noopener\" href=\"https:\/\/blog.phylum.io\/phylum-detects-suspicious-publications-surrounding-popular-python-flask-package\/\" target=\"_blank\">funciones de puerta trasera<\/a> para recibir comandos de un servidor remoto.<\/p>\n<p>Otro paquete de Python <a rel=\"nofollow noopener\" href=\"https:\/\/blog.phylum.io\/respawning-malware-persists-on-pypi\/\" target=\"_blank\">descubierto<\/a> por la compa\u00f1\u00eda israel\u00ed Phylum esta semana se descubri\u00f3 que conten\u00eda una dependencia maliciosa que albergaba una carga \u00fatil encriptada para tomar tokens de Discord y robar contenido del portapapeles para secuestrar transacciones de criptomonedas.<\/p>\n<p>El paquete, denominado chatgpt-api por su desarrollador Patrick Pogoda y accesible a trav\u00e9s de GitHub, entreg\u00f3 la funcionalidad que anunciaba (es decir, interactuar con la herramienta ChatGPT de OpenAI) en un intento de completar la artima\u00f1a.  El repositorio todav\u00eda est\u00e1 disponible a partir de la escritura.<\/p>\n<p>&#8220;Por ahora, este actor parece estar aprovech\u00e1ndose del reciente aumento explosivo de la popularidad de [Large Language Models] con este paquete chatgpt-api&#8221;, dijo Phylum, y agreg\u00f3 que el actor de amenazas probablemente tenga un mecanismo automatizado para cargar nuevas iteraciones de la dependencia maliciosa cada vez que se elimine y &#8220;mantener una infecci\u00f3n persistente&#8221;. <\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/05\/developer-alert-npm-packages-for-nodejs.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se descubri\u00f3 que dos paquetes maliciosos descubiertos en el repositorio de paquetes npm ocultan un malware de c\u00f3digo<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,5172,4661,4664,34683,4662,4668,4667,4669,163594,4654,4658,4659,4653,4655,7359,104462,7358,18,11080,4663,4666,4665,163595,4660],"class_list":["post-762835","post","type-post","status-publish","format-standard","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-alerta","tag-ataques-ciberneticos","tag-como-hackear","tag-desarrolladores","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware","tag-node-js","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-npm","tag-ocultan","tag-paquetes","tag-para","tag-peligroso","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-turkorat","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/762835","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=762835"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/762835\/revisions"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=762835"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=762835"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=762835"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}