{"id":994451,"date":"2023-10-12T14:09:54","date_gmt":"2023-10-12T14:09:54","guid":{"rendered":"https:\/\/teknomers.com\/es\/paquete-nuget-malicioso-dirigido-a-desarrolladores-net-con-seroxen-rat\/"},"modified":"2023-10-12T14:09:57","modified_gmt":"2023-10-12T14:09:57","slug":"paquete-nuget-malicioso-dirigido-a-desarrolladores-net-con-seroxen-rat","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/paquete-nuget-malicioso-dirigido-a-desarrolladores-net-con-seroxen-rat\/","title":{"rendered":"Paquete NuGet malicioso dirigido a desarrolladores .NET con SeroXen RAT"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/Paquete-NuGet-malicioso-dirigido-a-desarrolladores-NET-con-SeroXen-RAT.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se ha descubierto que un paquete malicioso alojado en el administrador de paquetes NuGet para .NET Framework entrega un troyano de acceso remoto llamado SeroXen RAT.<\/p>\n<p>El paquete, llamado Pathoschild.Stardew.Mod.Build.Config y publicado por un usuario llamado <a rel=\"nofollow noopener\" href=\"https:\/\/www.nuget.org\/profiles\/Disti\" target=\"_blank\">Disti<\/a>es un error tipogr\u00e1fico de un paquete leg\u00edtimo llamado <a rel=\"nofollow noopener\" href=\"https:\/\/www.nuget.org\/packages\/Pathoschild.Stardew.ModBuildConfig\" target=\"_blank\">Pathoschild.Stardew.ModBuildConfig<\/a>empresa de seguridad de la cadena de suministro de software Phylum <a rel=\"nofollow noopener\" href=\"https:\/\/blog.phylum.io\/phylum-discovers-seroxen-rat-in-typosquatted-nuget-package\/\" target=\"_blank\">dicho<\/a> en un informe de hoy.<\/p>\n<p>Si bien el paquete real ha recibido casi 79.000 descargas hasta la fecha, se dice que la variante maliciosa infl\u00f3 artificialmente su recuento de descargas despu\u00e9s de su publicaci\u00f3n el 6 de octubre de 2023, para superar las 100.000 descargas.<\/p>\n<p>El perfil detr\u00e1s del paquete ha publicado otros seis paquetes que han atra\u00eddo no menos de 2,1 millones de descargas acumuladas, cuatro de las cuales se hacen pasar por bibliotecas para varios servicios criptogr\u00e1ficos como Kraken, KuCoin, Solana y Monero, pero tambi\u00e9n est\u00e1n dise\u00f1adas para implementar SeroXen RAT.<\/p>\n<p>La cadena de ataque se inicia durante la instalaci\u00f3n del paquete mediante un script tools\/init.ps1 que est\u00e1 dise\u00f1ado para lograr la ejecuci\u00f3n del c\u00f3digo sin generar ninguna advertencia, un comportamiento previamente revelado por JFrog en marzo de 2023 como explotado para recuperar malware de la siguiente etapa.<\/p>\n<p>&#8220;Aunque est\u00e1 en desuso, Visual Studio a\u00fan respeta el script init.ps1 y se ejecutar\u00e1 sin previo aviso al instalar un paquete NuGet&#8221;, JFrog <a rel=\"nofollow noopener\" href=\"https:\/\/jfrog.com\/blog\/attackers-are-starting-to-target-net-developers-with-malicious-code-nuget-packages\/\" target=\"_blank\">dicho<\/a> En el momento.  &#8220;Dentro del archivo .ps1, un atacante puede escribir comandos arbitrarios&#8221;.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/moon-i-3.1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/1696226553_73_El-troyano-bancario-Zanubis-para-Android-se-hace-pasar-por.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>En el paquete analizado por Phylum, el script PowerShell se utiliza para descargar un archivo llamado x.bin desde un servidor remoto que, en realidad, es un script Windows Batch muy ofuscado, que, a su vez, es responsable de construir y ejecutar otro Script de PowerShell para implementar finalmente SeroXen RAT.<\/p>\n<p>SeroXen RAT, un malware disponible en el mercado, se ofrece a la venta por $60 por un paquete de por vida, lo que lo hace f\u00e1cilmente accesible para los ciberdelincuentes.  Es un RAT sin archivos que combina las funciones de Quasar RAT, el rootkit r77 y la herramienta de l\u00ednea de comandos de Windows. <a rel=\"nofollow noopener\" href=\"https:\/\/www.nirsoft.net\/utils\/nircmd.html\" target=\"_blank\">NirCmd<\/a>.<\/p>\n<p>&#8220;El descubrimiento de SeroXen RAT en los paquetes NuGet s\u00f3lo subraya c\u00f3mo los atacantes contin\u00faan explotando los ecosistemas de c\u00f3digo abierto y a los desarrolladores que los utilizan&#8221;, dijo Phylum.<\/p>\n<p>El desarrollo se produce cuando la compa\u00f1\u00eda detect\u00f3 siete paquetes maliciosos en el repositorio Python Package Index (PyPI) que se hacen pasar por ofertas leg\u00edtimas de proveedores de servicios en la nube como Aliyun, Amazon Web Services (AWS) y Tencent Cloud para transmitir subrepticiamente las credenciales a un control remoto ofuscado. URL.<\/p>\n<p>Los nombres de los paquetes se enumeran a continuaci\u00f3n:<\/p>\n<ul>\n<li>tencent-cloud-python-sdk<\/li>\n<li>Python-alibabacloud-sdk-core<\/li>\n<li>alibabacloud-oss2<\/li>\n<li>Python-alibabacloud-t\u00e9-openapi<\/li>\n<li>aws-enumerar-iam<\/li>\n<li>enumerar-iam-aws<\/li>\n<li>alisdkcore<\/li>\n<\/ul>\n<p>&#8220;En esta campa\u00f1a, el atacante est\u00e1 explotando la confianza de un desarrollador, tomando una base de c\u00f3digo existente y bien establecida e insertando un solo bit de c\u00f3digo malicioso destinado a exfiltrar credenciales confidenciales de la nube&#8221;, Phylum <a rel=\"nofollow noopener\" href=\"https:\/\/blog.phylum.io\/cloud-provider-credentials-targeted-in-new-pypi-malware-campaign\/\" target=\"_blank\">anotado<\/a>.<\/p>\n<p>&#8220;La sutileza radica en la estrategia del atacante de preservar la funcionalidad original de los paquetes, intentando pasar desapercibidos, por as\u00ed decirlo. El ataque es minimalista y simple, pero efectivo&#8221;.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/cis-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/1696134768_108_Los-anuncios-de-chat-de-Bing-impulsados-\u200b\u200bpor-IA-de.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Checkmarx, que tambi\u00e9n comparti\u00f3 detalles adicionales de la misma campa\u00f1a, dijo que tambi\u00e9n est\u00e1 dise\u00f1ada para apuntar a Telegram a trav\u00e9s de un paquete enga\u00f1oso llamado telethon2, que pretende imitar telethon, una biblioteca de Python para interactuar con la API de Telegram.<\/p>\n<p>La mayor\u00eda de las descargas de bibliotecas falsificadas se originaron en Estados Unidos, seguidos de China, Singapur, Hong Kong, Rusia y Francia.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/1697119794_347_Paquete-NuGet-malicioso-dirigido-a-desarrolladores-NET-con-SeroXen-RAT.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/1697119794_347_Paquete-NuGet-malicioso-dirigido-a-desarrolladores-NET-con-SeroXen-RAT.jpg\" alt=\"biblioteca de pit\u00f3n\" border=\"0\" data-original-height=\"546\" data-original-width=\"728\" title=\"biblioteca de pit\u00f3n\"\/><\/a><\/div>\n<p>&#8220;En lugar de realizar una ejecuci\u00f3n autom\u00e1tica, el c\u00f3digo malicioso dentro de estos paquetes estaba estrat\u00e9gicamente oculto dentro de funciones, dise\u00f1adas para activarse s\u00f3lo cuando se llamaban estas funciones&#8221;, dijo la empresa. <a rel=\"nofollow noopener\" href=\"https:\/\/checkmarx.com\/blog\/users-of-telegram-aws-and-alibaba-cloud-targeted-in-latest-supply-chain-attack\/\" target=\"_blank\">dicho<\/a>.  &#8220;Los atacantes aprovecharon las t\u00e9cnicas Typosquatting y StarJacking para atraer a los desarrolladores a sus paquetes maliciosos&#8221;.<\/p>\n<p>A principios de este mes, Checkmarx <a rel=\"nofollow noopener\" href=\"https:\/\/checkmarx.com\/blog\/the-evolutionary-tale-of-a-persistent-python-threat\/\" target=\"_blank\">m\u00e1s expuesto<\/a> una campa\u00f1a implacable y progresivamente sofisticada dirigida a PyPI para sembrar la cadena de suministro de software con <a rel=\"nofollow noopener\" href=\"https:\/\/gist.github.com\/masteryoda101\/65b55a117fe2ea33735f05024abc92c2\" target=\"_blank\">271 paquetes maliciosos de Python<\/a> para robar datos confidenciales y criptomonedas de hosts de Windows.<\/p>\n<p>Los paquetes, que tambi\u00e9n ven\u00edan equipados con funciones para desmantelar las defensas del sistema, se descargaron en conjunto aproximadamente 75.000 veces antes de ser eliminados.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/10\/malicious-nuget-package-targeting-net.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se ha descubierto que un paquete malicioso alojado en el administrador de paquetes NuGet para .NET Framework entrega<\/p>\n","protected":false},"author":1,"featured_media":994452,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,99,34683,4671,4662,4668,201033,6210,64695,4654,201031,4659,4653,4655,154093,1239,63637,4666,4665,209765,201032,4660],"class_list":["post-994451","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-con","tag-desarrolladores","tag-dirigido","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-malicioso","tag-net","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuget","tag-paquete","tag-rat","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-seroxen","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/994451","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=994451"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/994451\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/994452"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=994451"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=994451"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=994451"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}