Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Paquete NuGet malicioso de Sicoob SDK roba contraseñas bancarias


Se ha detectado un paquete malicioso de NuGet que se hace pasar por un SDK oficial de Sicoob. Este paquete, denominado “Sicoob. Sdk”, estaba diseñado para atacar a desarrolladores que crean integraciones con las APIs bancarias de Sicoob en Brasil, con el objetivo de exfiltrar credenciales bancarias altamente sensibles y comprometer la seguridad de la cadena de suministro de software en el sector financiero.



Se ha descubierto un paquete NuGet malicioso que se hace pasar por un kit de desarrollo de software (SDK) oficial de Sicoob. Se ha detectado que este paquete exfiltra credenciales bancarias altamente sensibles, lo que plantea serias preocupaciones sobre la seguridad de la cadena de suministro de software en los ecosistemas financieros.

El paquete, publicado bajo el nombre “Sicoob. Sdk”, estaba dirigido a desarrolladores que crean integraciones con las API bancarias de Sicoob en Brasil y recolectaba silenciosamente credenciales de autenticación durante la ejecución normal de la aplicación.

El SDK malicioso de NuGet Sicoob roba datos

El paquete fraudulento apareció en NuGet a principios de mayo de 2026 y lanzó rápidamente múltiples versiones, desde la 2.0.0 hasta la 2.0.4, antes de ser retirado.

Afirmaba proporcionar un SDK de .NET 8 para gestionar la autenticación, TLS mutuo (mTLS) y la comunicación de la API con los sistemas de Sicoob.

Dada la escala de Sicoob, que atiende a millones de usuarios en todo Brasil, el posicionamiento del paquete lo hacía muy atractivo para los desarrolladores que trabajan en aplicaciones financieras.

Sin embargo, un análisis más profundo reveló que el SDK contenía una funcionalidad oculta de exfiltración de datos.

Malicious Sicoob.Sdk NuGet package recorded 484 downloads across multiple compromised versions(source :socket)
El paquete NuGet malicioso Sicoob.Sdk registró 484 descargas en múltiples versiones comprometidas (Fuente: Socket)

Cuando los desarrolladores instanciaban el cliente proporcionado con un ID de cliente, un archivo de certificado PFX y una contraseña, el paquete leía secretamente el certificado del disco y lo codificaba.

Luego lo transmitía, junto con la contraseña en texto plano y el ID del cliente, a un punto final de Sentry de terceros. Un archivo PFX normalmente contiene tanto un certificado como su clave privada asociada, lo que lo hace crítico para una autenticación segura.

Al robar tanto el archivo del certificado como su contraseña, los atacantes podrían potencialmente suplantar integraciones bancarias legítimas y obtener acceso no autorizado a API financieras sensibles.

Lo que hace que este ataque sea particularmente peligroso es su uso de infraestructura de telemetría legítima. En lugar de utilizar servidores de comando y control tradicionales, el SDK malicioso aprovechó Sentry, una plataforma de monitoreo de errores ampliamente confiable, para transmitir los datos robados.

Este enfoque permitió que la exfiltración se mezclara con la telemetría normal de la aplicación y evadiera la detección. El análisis estático y dinámico confirmó que la exfiltración ocurría durante la inicialización normal del SDK en modo de producción.

El código inicializaba una configuración de Sentry predefinida y enviaba las credenciales capturadas como parte de un mensaje de telemetría.

En algunos casos, incluso se podían incluir datos de transacciones financieras, como respuestas de pago de boleto, exponiendo detalles de la transacción, información del pagador y el estado del pago.

The fake Sicoob C# SDK showed multiple trust red flags, including no stars, releases, or established activity(source :socket)
El SDK falso de C# de Sicoob mostró múltiples señales de alerta de confianza, incluyendo la falta de estrellas, versiones o actividad establecida (Fuente: Socket)

El repositorio público de GitHub vinculado al SDK parecía limpio. No contenía la lógica maliciosa encontrada en el paquete NuGet compilado.

Esta discrepancia indica un ataque de cadena de suministro deliberado en el que un código base de apariencia benigna servía como fachada mientras se distribuía un binario manipulado a través de NuGet.

Suplantación de la Cadena de Suministro

El ataque se extendió más allá de un solo paquete. La cuenta del editor alojaba múltiples paquetes con la marca Sicoob, todos alegando ser módulos oficiales.

Aunque solo el SDK principal mostró un comportamiento malicioso confirmado, todos los paquetes asociados se consideran no confiables debido a su origen compartido.

Investigaciones adicionales revelaron que la organización de GitHub detrás del proyecto carecía de indicadores de credibilidad, como cuentas verificadas, colaboradores establecidos o actividad de la comunidad.

Google AI summaries legitimized the malicious Sicoob.Sdk package(source : socket)
Los resúmenes de la IA de Google legitimaron el paquete malicioso Sicoob.Sdk (Fuente: Socket)

Esto sugiere fuertemente una suplantación del ecosistema oficial de desarrolladores de Sicoob.

El impacto de este compromiso puede ser severo. Si los atacantes utilizan con éxito las credenciales robadas, podrían acceder a las API bancarias para recuperar datos de cuentas, iniciar transacciones o abusar de sistemas de pago como Pix y boleto.

Además, los pipelines de CI/CD y los entornos de producción corren un riesgo mayor, ya que a menudo manejan credenciales reales. Los investigadores de seguridad informaron el problema a NuGet, Sentry y Sicoob, lo que provocó acciones de remediación rápidas, incluida la eliminación del paquete.

Según la investigación de Socket compartida con Cyber Security News, las organizaciones afectadas deben rotar sus credenciales, revocar certificados y revisar la actividad de la API en busca de accesos sospechosos.

Este incidente resalta la creciente sofisticación de los ataques a la cadena de suministro de software, especialmente en los servicios financieros, donde las herramientas de desarrollo confiables pueden convertirse en vectores eficaces para el robo de credenciales.



Fuentes:
https://cybersecuritynews.com/malicious-nuget-sicoob-sdk/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.