12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Los atacantes usan bytecode compilado en Python para evadir la detección


Los atacantes que tienen como objetivo los repositorios de paquetes de código abierto como PyPI (Python Package Index) han desarrollado una nueva técnica para ocultar su código malicioso de los escáneres de seguridad, comprobaciones manuales y otras formas de análisis de seguridad. En un incidente, los investigadores encontraron un código de malware oculto en un archivo de código de bytes de Python (PYC) que se puede ejecutar directamente, a diferencia de los archivos de código fuente interpretados por el entorno de tiempo de ejecución de Python.

«Puede ser el primer ataque a la cadena de suministro que explota el hecho de que los archivos de código de bytes de Python se pueden ejecutar directamente, y se produce en medio de un aumento en los envíos maliciosos al índice de paquetes de Python», dijeron investigadores de la firma de seguridad ReversingLabs. en un informe. «Si es así, esto representa otro riesgo para la cadena de suministro en el futuro, ya que es probable que la mayoría de las herramientas de seguridad pasen por alto este tipo de ataque que solo escanea archivos de código fuente (PY) de Python».

Código compilado versus código fuente

La gran mayoría de los paquetes que se encuentran en repositorios públicos como npm para JavaScript, PyPI para Python y RubyGems para Ruby consisten en archivos de código fuente abierto empaquetados en archivos. Son fáciles de descomprimir y leer. Debido a esto, se desarrollaron escáneres de seguridad para estos repositorios para manejar este tipo de paquetes.

Los atacantes están en una batalla constante con las empresas de seguridad para evadir la detección, y la técnica de evasión más común cuando se trata de código de texto sin formato es la ofuscación. Las funciones del propio lenguaje de programación, como la codificación, la decodificación o la evaluación, se utilizan para hacer que el código sea ilegible pero aún funcional. Por ejemplo, la codificación de código malicioso en Base64 es una técnica común, pero las herramientas de seguridad pueden manejar dicha codificación.

En el ecosistema PyPI, los ciberdelincuentes detrás del malware W4SP Stealer son conocidos por usar técnicas como la codificación Base64, la compresión LZMA y la minificación, eliminando espacios y comentarios del código para hacerlo más compacto pero también más difícil de leer. Para lograrlo, el grupo utiliza algunas herramientas de código abierto de terceros, como Pyminifier, Kramer o Hyperion. En una variante de los ataques W4SP, el código malicioso ofuscado en los archivos fue empujado más allá de los bordes de la pantalla estándar para que alguien que inspeccione manualmente el archivo de código fuente no pueda verlo.

Sin embargo, los archivos PYC son diferentes. No son legibles por humanos como los scripts PY de texto sin formato. Los archivos PYC se generan cuando el intérprete de Python importa o ejecuta un script de Python. Debido a que ya son código interpretado (compilado), luego pueden ser ejecutados directamente por el intérprete de Python sin tener que reinterpretar el script original. Esto aumenta el rendimiento ya que los tiempos de ejecución son más rápidos y el uso más común de estos archivos es distribuir módulos de Python.

Derechos de autor © 2023 IDG Communications, Inc.



Este contenido de ciberseguridad nos ha llegado de: CSO Online

Encontrarás la noticia original en el enlace que se encuentra a continuación: https://www.csoonline.com/article/3698472/attackers-use-python-compiled-bytecode-to-evade-detection.html#tk.rss_news

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *