{"id":916685,"date":"2023-08-23T08:32:38","date_gmt":"2023-08-23T08:32:38","guid":{"rendered":"https:\/\/teknomers.com\/es\/mas-de-una-docena-de-paquetes-npm-maliciosos-apuntan-a-desarrolladores-de-juegos-de-roblox\/"},"modified":"2023-08-23T08:32:42","modified_gmt":"2023-08-23T08:32:42","slug":"mas-de-una-docena-de-paquetes-npm-maliciosos-apuntan-a-desarrolladores-de-juegos-de-roblox","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/mas-de-una-docena-de-paquetes-npm-maliciosos-apuntan-a-desarrolladores-de-juegos-de-roblox\/","title":{"rendered":"M\u00e1s de una docena de paquetes npm maliciosos apuntan a desarrolladores de juegos de Roblox"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">23 de agosto de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Seguridad del software\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Se han descubierto m\u00e1s de una docena de paquetes maliciosos en el repositorio de paquetes npm desde principios de agosto de 2023 con capacidades para implementar un ladr\u00f3n de informaci\u00f3n de c\u00f3digo abierto llamado <strong>Agarrador de fichas de Luna<\/strong> en sistemas pertenecientes a desarrolladores de Roblox.<\/p>\n<p>La campa\u00f1a en curso, detectada por primera vez el 1 de agosto por ReversingLabs, emplea m\u00f3dulos que se hacen pasar por el paquete leg\u00edtimo. <a rel=\"nofollow noopener\" href=\"https:\/\/www.npmjs.com\/package\/noblox.js\" target=\"_blank\">noblox.js<\/a>un contenedor de API que se utiliza para crear scripts que interact\u00faan con la plataforma de juegos Roblox.<\/p>\n<p>La empresa de seguridad de la cadena de suministro de software describi\u00f3 la actividad como una &#8220;repetici\u00f3n de un ataque descubierto hace dos a\u00f1os&#8221; en octubre de 2021.<\/p>\n<p>&#8220;Los paquetes maliciosos [&#8230;] reproduce c\u00f3digo del paquete leg\u00edtimo noblox.js pero a\u00f1ade funciones maliciosas de robo de informaci\u00f3n&#8221;, dijo la investigadora de amenazas de software Lucija Valenti\u0107 <a rel=\"nofollow noopener\" href=\"https:\/\/www.reversinglabs.com\/blog\/fake-roblox-api-packages-luna-grabber-npm\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis del martes.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/edWGl41h\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/08\/Researchers-Expose-Space-Pirates039-Cyber-Campaign-Across-Russia-and-Serbia.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Los paquetes se descargaron acumulativamente 963 veces antes de ser eliminados.  Los nombres de los paquetes no autorizados son los siguientes:<\/p>\n<ul>\n<li>noblox.js-vps (versiones 4.14.0 a 4.23.0)<\/li>\n<li>noblox.js-ssh (versiones 4.2.3 a 4.2.5)<\/li>\n<li>noblox.js-secure (versiones 4.1.0, 4.2.0 a 4.2.3)<\/li>\n<\/ul>\n<p>Si bien los contornos generales de la \u00faltima ola de ataques siguen siendo similares a la anterior, tambi\u00e9n exhibe algunas caracter\u00edsticas \u00fanicas, en particular en el despliegue de un ejecutable que entrega Luna Grabber.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/08\/1692779557_151_Mas-de-una-docena-de-paquetes-npm-maliciosos-apuntan-a.jpg\" alt=\"Desarrolladores de juegos de Roblox\" border=\"0\" data-original-height=\"515\" data-original-width=\"728\" title=\"Desarrolladores de juegos de Roblox\"\/><\/div>\n<p>El desarrollo es uno de los raros casos de una secuencia de infecci\u00f3n de m\u00faltiples etapas descubierta en npm, dijo ReversingLabs.<\/p>\n<p>&#8220;Con las campa\u00f1as maliciosas dirigidas a la cadena de suministro de software, la diferencia entre ataques sofisticados y poco sofisticados a menudo se reduce al nivel de esfuerzo que hacen los actores maliciosos para disfrazar su ataque y hacer que sus paquetes maliciosos parezcan leg\u00edtimos&#8221;, se\u00f1al\u00f3 Valenti\u0107.<\/p>\n<p>Los m\u00f3dulos, en particular, ocultan inteligentemente su funcionalidad maliciosa en un archivo separado llamado postinstall.js que se invoca despu\u00e9s de la instalaci\u00f3n.<\/p>\n<p>Esto se debe a que el paquete noblox.js genuino tambi\u00e9n emplea un <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/noblox\/noblox.js\/blob\/master\/postinstall.js\" target=\"_blank\">archivo con el mismo nombre<\/a> para mostrar un mensaje de agradecimiento a sus usuarios junto con enlaces a su documentaci\u00f3n y al repositorio de GitHub.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/Cr7gkMdK\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/08\/New-Version-of-Rilide-Data-Theft-Malware-Adapts-to-Chrome.gif\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Las variantes falsas, por otro lado, utilizan el archivo JavaScript para verificar si el paquete est\u00e1 instalado en una m\u00e1quina con Windows y, de ser as\u00ed, descargan y ejecutan una carga \u00fatil de segunda etapa alojada en Discord CDN o, alternativamente, muestran un error. mensaje.<\/p>\n<p>ReversingLabs dijo que la segunda etapa continu\u00f3 evolucionando con cada iteraci\u00f3n, agregando progresivamente m\u00e1s funcionalidades y mecanismos de ofuscaci\u00f3n para frustrar el an\u00e1lisis.  La responsabilidad principal del script es descargar <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/Smug246\/Luna-Grabber\" target=\"_blank\">Agarrador de fichas de Luna<\/a>una herramienta de Python que puede desviar credenciales de navegadores web y tokens de Discord.<\/p>\n<p>Sin embargo, parece que el actor de amenazas detr\u00e1s de la campa\u00f1a npm parece haber optado solo por recopilar informaci\u00f3n del sistema de las v\u00edctimas utilizando un generador configurable puesto a disposici\u00f3n por los autores detr\u00e1s de Luna Token Grabber.<\/p>\n<p>Esta no es la primera vez que se ve a Luna Token Grabber en la naturaleza.  A principios de junio, Trellix revel\u00f3 detalles de un nuevo ladr\u00f3n de informaci\u00f3n basado en Go llamado Skuld que se superpone con la cepa de malware.<\/p>\n<p>&#8220;Esto pone de relieve una vez m\u00e1s la tendencia de los actores maliciosos a utilizar la typosquatting como t\u00e9cnica para enga\u00f1ar a los desarrolladores para que descarguen c\u00f3digo malicioso bajo la apariencia de paquetes leg\u00edtimos con nombres similares&#8221;, dijo Valenti\u0107.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/08\/over-dozen-malicious-npm-packages.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80223 de agosto de 2023\ue804THNSeguridad del software\/malware Se han descubierto m\u00e1s de una docena de paquetes maliciosos en<\/p>\n","protected":false},"author":1,"featured_media":916686,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,7848,4661,4664,34683,48677,4662,77,4668,201033,34681,16,4654,201031,4659,4653,4655,7359,7358,60050,4666,4665,201032,158,4660],"class_list":["post-916685","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apuntan","tag-ataques-ciberneticos","tag-como-hackear","tag-desarrolladores","tag-docena","tag-filtracion-de-datos","tag-juegos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-maliciosos","tag-mas","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-npm","tag-paquetes","tag-roblox","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-una","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/916685","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=916685"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/916685\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/916686"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=916685"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=916685"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=916685"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}