Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Publican paquete malicioso de Python que imita a Parsimonious Parser


Un paquete de Python engañoso llamado "parsimonius" fue detectado y eliminado del repositorio PyPI. Este paquete fue diseñado para imitar a la popular librería "parsimonious", utilizada para construir analizadores de gramática de expresiones, aprovechando la omisión de una sola letra para engañar a miles de desarrolladores y poner en riesgo sus sistemas.



Un paquete engañoso de Python se introdujo silenciosamente en el repositorio PyPI, poniendo en riesgo a miles de desarrolladores antes de ser detectado y eliminado.

El paquete, llamado "parsimonius", fue diseñado para parecerse casi idéntico a la biblioteca "parsimonious", una herramienta de Python muy utilizada para construir analizadores de gramática de expresiones.

La ausencia de esa única letra no fue un accidente. Fue un movimiento calculado para engañarte y hacer que instalaras el paquete incorrecto sin darte cuenta.

El ataque se basó en una técnica llamada typosquatting, en la que un actor de amenazas registra un nombre de paquete que se asemeja mucho a uno confiable.

Para empeorar las cosas, el atacante asignó al paquete malicioso un número de versión que parecía más reciente que el lanzamiento legítimo.

Esto hizo que fuera aún más probable que los desarrolladores lo instalaran, especialmente aquellos que dependen de la resolución automática de dependencias o que simplemente no verificaron el nombre completo del paquete antes de hacer clic en instalar.

Analistas de seguridad de Zscaler ThreatLabz identificaron el paquete malicioso y compartieron sus hallazgos en un informe con Cyber Security News (CSN).

Según el informe, el paquete ya había sido descargado 2.474 veces antes de ser retirado del repositorio.

Esa cifra, alcanzada en cuestión de pocos días, resalta la rapidez con la que los ataques a la cadena de suministro pueden causar una exposición generalizada en los entornos de desarrollo.

Lo que hizo que esta campaña fuera particularmente astuta fue la forma en que el atacante ocultó la intención maliciosa. El paquete incluía en realidad la funcionalidad de análisis real de parsimonious, por lo que los desarrolladores que lo usaran verían un comportamiento completamente normal en la superficie.

Sin embargo, bajo esa fachada legítima, se estaba desplegando silenciosamente un backdoor basado en Telegram en cada sistema afectado.

Una vez que la puerta trasera estaba activa, los atacantes obtenían acceso remoto a los entornos comprometidos y podían recolectar datos sensibles directamente de las víctimas.

Su objetivo se centraba específicamente en los archivos .env y en los tokens de autenticación de bots; ambos suelen contener credenciales, claves API y secretos que abren las puertas a un acceso mucho más amplio a la infraestructura.

Los hackers publican un paquete malicioso de Python

El paquete malicioso estaba configurado para operar en dos niveles al mismo tiempo. En el nivel visible, se comportaba como una biblioteca de análisis totalmente funcional, manteniendo a los desarrolladores sin sospechar nada durante el uso normal.

En el nivel oculto, establecía comunicación con un bot de Telegram, utilizando la plataforma de mensajería como un canal de comando y control para recibir instrucciones y enviar silenciosamente los datos robados fuera del entorno.

El uso de Telegram como canal de puerta trasera es una tendencia creciente entre los actores de amenazas porque la plataforma goza de gran confianza y es mucho menos probable que su tráfico sea marcado por las herramientas estándar de monitoreo de red.

Esto lo convierte en una opción atractiva para la exfiltración de datos sin activar las alarmas de seguridad. Una vez establecida, la puerta trasera otorgaba al atacante un acceso remoto persistente a cada sistema donde se hubiera instalado el paquete.

El número de versión también fue elegido estratégicamente. Al configurarlo para que pareciera más actual que el paquete parsimonious real, el atacante aumentó las probabilidades de que las herramientas automatizadas o los desarrolladores que buscaran la última versión descargaran la versión maliciosa sin pensarlo dos veces.

Puerta trasera basada en Telegram y riesgos de robo de datos

Los datos seleccionados en esta campaña no fueron aleatorios. Centrarse en los archivos .env y en los tokens de bots indica un esfuerzo deliberado para acceder a una infraestructura más amplia.

Un solo archivo .env robado puede exponer contraseñas de bases de datos, credenciales de servicios en la nube y claves secretas que permiten a los atacantes moverse lateralmente a través de sistemas enteros o servicios conectados.

Los tokens de autenticación de bots son igualmente peligrosos en las manos equivocadas. Los atacantes que los obtengan pueden tomar el control total de los bots integrados en flujos de trabajo empresariales, tuberías automatizadas o servicios orientados al cliente.

El daño derivado de ese nivel de acceso puede extenderse mucho más allá de la máquina original comprometida.

Se recomienda encarecidamente a los desarrolladores que verifiquen siempre la ortografía exacta de cualquier nombre de paquete antes de la instalación. El uso de herramientas de auditoría de dependencias que marquen paquetes sospechosos o recién registrados añade una capa de defensa significativa.

Las organizaciones también deberían rotar las credenciales inmediatamente si se sospecha de un compromiso en la cadena de suministro y limitar qué datos sensibles residen dentro de los archivos .env en primer lugar.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
Hash SHA1a01c2a21f24db63cb01a67016519aebeca438089Hash SHA1 del paquete malicioso "parsimonius" de PyPI
Nombre del PaqueteparsimoniusPaquete de Python malicioso mediante typosquatting en PyPI que suplanta a "parsimonious"

Nota: Las direcciones IP y los dominios han sido "desactivados" intencionadamente (por ejemplo, [.]) para evitar la resolución accidental o el hipervínculo. Reactívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/hackers-publish-malicious-python-package/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.