Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Otro paquete de npm cae víctima de un clon de Shai-Hulud


Se ha detectado un nuevo clon del malware Shai-Hulud en el paquete npm chalk-tempalte, además de otros tres paquetes maliciosos que roban credenciales, claves SSH y carteras de criptomonedas. Estas herramientas, creadas por un mismo usuario, pueden convertir los equipos infectados en botnets para ataques DDoS. Se recomienda desinstalar estos paquetes inmediatamente y rotar todas las claves de seguridad afectadas.





Un imitador de Shai-Hulud ha aparecido en otro paquete de npm apenas cinco días después de que TeamPCP liberara el código fuente del gusano y anunciara una competición de ataques a la cadena de suministro en BreachForums.

El paquete malicioso, chalk-tempalte, se hace pasar por una extensión de la popular librería de estilo de cadenas para la terminal de JavaScript, Chalk. Actualmente contiene un clon de Shai-Hulud, que TeamPCP publicó la semana pasada en GitHub después de infectar más de 170 paquetes de npm con el malware de robo de credenciales como parte de los ataques continuos a la cadena de suministro dirigidos a herramientas de desarrollo de código abierto.

Además, el mismo individuo que subió el gusano a chalk-tempalte también publicó otros tres paquetes maliciosos de npm: @deadcode09284814/axios-util, axois-utils y color-style-utils, que contienen código de robo de información, según los investigadores de Ox security, quienes detectaron y reportaron el malware durante el fin de semana.

“Los cuatro malwares son inherentemente diferentes, ya que los datos recopilados varían entre ellos, incluyendo direcciones IP exfiltradas, configuraciones de nube, monederos de criptomonedas, variables de entorno e incluso un malware que convierte la máquina de la víctima en una botnet DDoS; todo proveniente del mismo usuario de npm”, escribió el investigador Moshe Siman Tov Bustan el domingo.

Cualquiera que instale cualquier versión de los paquetes se ve afectado, añadió, señalando que el número total de descargas semanales es de 2.678.

El lunes, los investigadores informaron que el usuario de npm detrás de las cuatro nuevas infecciones de robo ejecutó la campaña de cadena de suministro desde una computadora doméstica o una granja de servidores locales. "El uso de lhr.life es un indicador claro de un proxy inverso utilizado para exponer una red interna a Internet", escribieron en un correo electrónico, añadiendo que los malhechores parecen tener una motivación financiera, ya que el código se dirige a los monederos y cuentas de criptomonedas de las víctimas.

Además, el componente de la botnet DDoS "podría indicar una afiliación con grupos anarquistas que buscan derribar infraestructuras y servicios, o la intención de venderlo como DDoS-as-a-service", añadieron.

Si está ejecutando cualquiera de los cuatro, desinstale inmediatamente el paquete malicioso y elimine cualquier configuración maliciosa relacionada de los IDE y Claude Code u otros agentes de codificación. También debe rotar sus claves en cualquier máquina afectada y buscar repositorios de GitHub que contengan la cadena “A Mini Sha1-Hulud has Appeared”, advierte la firma de seguridad de aplicaciones.

El imitador de Shai-Hulud, al igual que el gusano original, roba secretos, credenciales, monederos de criptomonedas, cuentas y otros datos sensibles, y envía todo esto a un servidor de comando y control remoto: 87e0bbc636999b[.]lhr[.]life. También subió las credenciales robadas a un nuevo repositorio de GitHub.

El malware @deadcode09284814/axios-util recopila y exfiltra claves SSH, variables de entorno y credenciales de la nube a 80[.]200[.]28[.]28:2222, y el robador color-style-utils absorbe direcciones IP, geolocalizaciones de IP y monederos de criptomonedas enviándolos a edcf8b03c84634[.]lhr[.]life.

El cuarto paquete malicioso de npm (axois-utils) denomina a su carga útil un “bot fantasma”. El código está escrito en Go y contiene una botnet DDoS que inunda sitios web con solicitudes HTTP, TCP, UDP y Reset. Los mecanismos de persistencia también aseguran que permanezca en la máquina infectada incluso después de que el paquete haya sido eliminado.

Los cuatro provienen del mismo usuario de npm, y Bustan advierte que esta afluencia de robadores de información que se propagan a través de npm es “solo la primera fase de una próxima ola de ataques a la cadena de suministro”.

Fuente:
TheRegister

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.