Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Cuatro paquetes maliciosos de npm roban claves SSH, credenciales de nube y billeteras cripto


Se han detectado cuatro paquetes maliciosos de npm diseñados para robar claves SSH, credenciales de la nube, monederos de criptomonedas y variables de entorno. Una de las variantes tiene la capacidad de convertir los equipos infectados en una botnet para ataques DDoS. Se cree que un único actor de amenazas está ejecutando esta campaña mediante una operación coordinada de typosquatting dirigida específicamente a los usuarios de Axios.





Cuatro paquetes maliciosos de npm son capaces de robar claves SSH, credenciales de la nube, monederos de criptomonedas y variables de entorno, mientras que una variante transforma silenciosamente las máquinas infectadas en una botnet de DDoS.

La campaña parece ser obra de un único actor de amenazas que despliega múltiples variantes de infostealers simultáneamente a través de una operación coordinada de typosquatting dirigida a los usuarios de Axios.

Los cuatro paquetes chalk-template, @deadcode09284814/axios-util, axios-utils y color-style-utils fueron detectados en las últimas 24 horas.

Todas las versiones de cada paquete se consideran maliciosas. En conjunto, han acumulado aproximadamente 2.678 descargas semanales antes de ser marcados.

Código fuente de Shai-Hulud convertido en arma

El descubrimiento más alarmante es chalk-tempalte, que contiene un clon casi idéntico del infostealer Shai-Hulud, un malware de código abierto cuyo código fuente fue filtrado públicamente en GitHub por el grupo TeamPCP hace apenas una semana.

 

El actor de amenazas copió el código con modificaciones mínimas, incrustando su propia dirección de servidor C2 (87e0bbc636999b[.]lhr[.]life) y su clave privada, y luego subió el paquete funcional directamente a npm.

La falta de ofuscación, un contraste marcado con los despliegues originales de Shai-Hulud, confirma que se trata de un imitador y no del propio TeamPCP.

Los investigadores señalaron que el ataque coincide con una competición de ataques a la cadena de suministro publicada en BreachForums poco después de la filtración de TeamPCP, lo que sugiere que el lanzamiento de código abierto está inspirando activamente nuevas campañas.

Las máquinas infectadas suben las credenciales robadas a un nuevo repositorio de GitHub, imitando el comportamiento original de Shai-Hulud.

Cuatro paquetes, cuatro estilos de ataque

Cada paquete tiene un objetivo de ataque diferente:

  • chalk-tempalte — Clon de Shai-Hulud que exfiltra credenciales, monederos de criptomonedas, secretos y cuentas a un servidor C2 remoto
  • @deadcode09284814/axios-util — Infostealer directo que recopila claves SSH, variables de entorno y credenciales de la nube de AWS, GCP y Azure, transmitiendo los datos a 80[.]200[.]28[.]28:2222
  • axois-utils — Entrega un "Phantom Bot" basado en GoLang con lógica de persistencia que sobrevive a la eliminación del paquete, además de una botnet de DDoS capaz de inundar objetivos con solicitudes HTTP, TCP, UDP y de reinicio
  • color-style-utils — Infostealer no ofuscado que recolecta direcciones IP, datos de geolocalización y monederos de criptomonedas, exfiltrándolos a edcf8b03c84634[.]lhr[.]life

Si has instalado cualquier versión de estos paquetes, debes actuar inmediatamente:

  • Desinstala los cuatro paquetes maliciosos sin demora
  • Elimina cualquier configuración maliciosa relacionada de tus IDE y agentes de codificación, incluyendo Claude Code
  • Rota todas las credenciales y claves en las máquinas afectadas
  • Busca en tus repositorios de GitHub la cadena "A Mini Sha1-Hulud has Appeared" como un posible indicador de compromiso
  • Bloquea el acceso de red a todos los dominios y IPs de C2 enumerados a continuación

Indicadores de Compromiso (IOCs)

IndicadorTipo
87e0bbc636999b[.]lhr[.]lifeDominio C2
80[.]200[.]28[.]28:2222IP:Puerto C2
b94b6bcfa27554[.]lhr[.]lifeDominio C2
edcf8b03c84634[.]lhr[.]lifeDominio C2
Nota: Las direcciones IP y los dominios están intencionadamente desactivados (por ejemplo, [.]) para evitar la resolución accidental o la creación de hipervínculos. Reactívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.

Esta campaña señala una nueva y peligrosa tendencia: la democratización del malware sofisticado. Ahora que Shai-Hulud está disponible públicamente, la barrera para lanzar ataques capaces a la cadena de suministro ha bajado drásticamente.

OX Security advierte que probablemente se trate solo de la primera ola, ya que el malware basado en "vibras" prolifera en npm, y cada variante recolecta diferentes tipos de datos para diversos fines criminales, desde el robo de credenciales y el vaciado de criptomonedas hasta el reclutamiento total de botnets, todo desde una sola cuenta de npm.



Fuentes:
https://cybersecuritynews.com/malicious-npm-packages-steal-keys/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.