{"id":982160,"date":"2023-10-04T19:27:45","date_gmt":"2023-10-04T19:27:45","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-paquete-npm-fraudulento-implementa-un-rootkit-de-codigo-abierto-en-un-nuevo-ataque-a-la-cadena-de-suministro\/"},"modified":"2023-10-04T19:27:49","modified_gmt":"2023-10-04T19:27:49","slug":"el-paquete-npm-fraudulento-implementa-un-rootkit-de-codigo-abierto-en-un-nuevo-ataque-a-la-cadena-de-suministro","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-paquete-npm-fraudulento-implementa-un-rootkit-de-codigo-abierto-en-un-nuevo-ataque-a-la-cadena-de-suministro\/","title":{"rendered":"El paquete npm fraudulento implementa un rootkit de c\u00f3digo abierto en un nuevo ataque a la cadena de suministro"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">04 de octubre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Cadena de suministro\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/El-paquete-npm-fraudulento-implementa-un-rootkit-de-codigo-abierto.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se ha descubierto un nuevo paquete enga\u00f1oso oculto en el registro del paquete npm que implementa un rootkit de c\u00f3digo abierto llamado<b> r77<\/b>lo que marca la primera vez que un paquete fraudulento ofrece funcionalidad de rootkit.<\/p>\n<p>El paquete en cuesti\u00f3n es <a rel=\"nofollow noopener\" href=\"https:\/\/www.npmjs.com\/package\/node-hide-console-windows\" target=\"_blank\">nodo-ocultar-ventanas-de-consola<\/a>que imita el paquete npm leg\u00edtimo <a rel=\"nofollow noopener\" href=\"https:\/\/www.npmjs.com\/package\/node-hide-console-window\" target=\"_blank\">nodo-ocultar-ventana-de-consola<\/a> en lo que es un ejemplo de una campa\u00f1a de typosquatting.  Fue <a rel=\"nofollow noopener\" href=\"https:\/\/npm-stat.com\/charts.html?package=node-hide-console-windows\" target=\"_blank\">descargado 704 veces<\/a> durante los \u00faltimos dos meses antes de que fuera retirado.<\/p>\n<p>ReversingLabs, que <a rel=\"nofollow noopener\" href=\"https:\/\/www.reversinglabs.com\/blog\/r77-rootkit-typosquatting-npm-threat-research\" target=\"_blank\">detectado por primera vez<\/a> la actividad en agosto de 2023, dijo que el paquete &#8220;descarg\u00f3 un bot de Discord que facilit\u00f3 la instalaci\u00f3n de un rootkit de c\u00f3digo abierto, r77&#8221;, y agreg\u00f3 que &#8220;sugiere que los proyectos de c\u00f3digo abierto pueden verse cada vez m\u00e1s como una v\u00eda para distribuir malware&#8221;. &#8220;<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/moon-i-3.1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/1696226553_73_El-troyano-bancario-Zanubis-para-Android-se-hace-pasar-por.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El c\u00f3digo malicioso, seg\u00fan la empresa de seguridad de la cadena de suministro de software, est\u00e1 contenido en el archivo index.js del paquete que, tras la ejecuci\u00f3n, recupera un ejecutable que se ejecuta autom\u00e1ticamente.<\/p>\n<p>El ejecutable en cuesti\u00f3n es un troyano de c\u00f3digo abierto basado en C# conocido como <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/moom825\/Discord-RAT-2.0\" target=\"_blank\">DiscordRAT 2.0<\/a>que viene con funciones para controlar de forma remota el host de una v\u00edctima a trav\u00e9s de Discord utilizando m\u00e1s de 40 comandos que facilitan la recopilaci\u00f3n de datos confidenciales y, al mismo tiempo, deshabilitan el software de seguridad.<\/p>\n<p>Una de las instrucciones es &#8220;!rootkit&#8221;, que se utiliza para iniciar el <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/bytecode77\/r77-rootkit\" target=\"_blank\">rootkit r77<\/a> en el sistema comprometido.  r77, mantenido activamente por <a rel=\"nofollow noopener\" href=\"https:\/\/bytecode77.com\/r77-rootkit\" target=\"_blank\">c\u00f3digo de bytes77<\/a>es un &#8220;rootkit ring 3 sin archivos&#8221; que est\u00e1 dise\u00f1ado para ocultar archivos y procesos y que puede incluirse con otro software o iniciarse directamente.<\/p>\n<p>Esta est\u00e1 lejos de ser la primera vez que se utiliza r77 en campa\u00f1as maliciosas en la naturaleza, ya que los actores de amenazas lo utilizan como parte de cadenas de ataque que distribuyen el troyano SeroXen y los mineros de criptomonedas.<\/p>\n<p>Es m\u00e1s, se ha descubierto que dos versiones diferentes de node-hide-console-windows obtienen un ladr\u00f3n de informaci\u00f3n de c\u00f3digo abierto denominado <a rel=\"nofollow noopener\" href=\"https:\/\/www.cyfirma.com\/outofband\/blank-grabber-returns-with-high-evasiveness\/\" target=\"_blank\">Capturador de espacios en blanco<\/a> junto con DiscordRAT 2.0, haci\u00e9ndolo pasar por una &#8220;actualizaci\u00f3n de c\u00f3digo visual&#8221;.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/cis-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/1696134768_108_Los-anuncios-de-chat-de-Bing-impulsados-\u200b\u200bpor-IA-de.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Un aspecto notable de la campa\u00f1a es que est\u00e1 construida enteramente sobre las bases de componentes que est\u00e1n disponibles p\u00fablica y gratuitamente en l\u00ednea, lo que requiere poco esfuerzo por parte de los actores de amenazas para armarlo todo y abrir la &#8220;puerta de ataque a la cadena de suministro ahora est\u00e1 abierta a personas de bajo riesgo&#8221;. actores.&#8221;<\/p>\n<p>Los hallazgos de la investigaci\u00f3n subrayan la necesidad de precauci\u00f3n entre los desarrolladores al instalar paquetes desde repositorios de c\u00f3digo abierto.  A principios de esta semana, Fortinet FortiGuard Labs identific\u00f3 casi tres docenas de m\u00f3dulos con variaciones en el estilo de codificaci\u00f3n y m\u00e9todos de ejecuci\u00f3n que ven\u00edan equipados con funciones de recolecci\u00f3n de datos.<\/p>\n<p>&#8220;El actor o actores maliciosos hicieron un esfuerzo para que sus paquetes parecieran confiables&#8221;, dijo la investigadora de seguridad Lucija Valenti\u0107.<\/p>\n<p>&#8220;El actor o actores detr\u00e1s de esta campa\u00f1a crearon una p\u00e1gina npm que se parec\u00eda mucho a la p\u00e1gina del paquete leg\u00edtimo que estaba siendo manipulado con errores tipogr\u00e1ficos, e incluso crearon 10 versiones del paquete malicioso para reflejar el paquete que estaban imitando&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/10\/rogue-npm-package-deploys-open-source.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80204 de octubre de 2023\ue804THNCadena de suministro\/malware Se ha descubierto un nuevo paquete enga\u00f1oso oculto en el registro<\/p>\n","protected":false},"author":1,"featured_media":982161,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[44,4657,4656,1247,4661,3580,706,4664,4662,20595,4881,4668,201033,4654,201031,4659,4653,4655,7359,480,1239,30407,4666,4665,201032,2751,4660],"class_list":["post-982160","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-abierto","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataque","tag-ataques-ciberneticos","tag-cadena","tag-codigo","tag-como-hackear","tag-filtracion-de-datos","tag-fraudulento","tag-implementa","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-npm","tag-nuevo","tag-paquete","tag-rootkit","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-suministro","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/982160","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=982160"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/982160\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/982161"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=982160"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=982160"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=982160"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}