11 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Los bancos en el punto de mira del atacante, a través de la cadena de suministro de software de código abierto



En dos incidentes recientes separados, los actores de amenazas intentaron inyectar malware en el entorno de desarrollo de software de dos bancos diferentes mediante la manipulación de paquetes en el registro de Node Package Manager (npm).

Los investigadores de Checkmarx que observaron los ataques creen que estos son los primeros ataques de atacantes dirigidos a bancos a través de la cadena de suministro de software de código abierto. En un informe de esta semana, el proveedor describió los dos ataques como parte de una tendencia más amplia que había observado recientemente en la que los bancos eran los objetivos específicos.

Técnicas avanzadas y focalización

«Estos ataques utilizaron técnicas avanzadas, incluido el ataque a componentes específicos en los activos web del banco víctima al adjuntar funciones maliciosas». dijo Checkmarx.

El proveedor señaló un ataque en abril en su informe. En el incidente, un actor de amenazas que se hacía pasar por empleado del banco objetivo cargó dos paquetes maliciosos en el registro de npm. Los investigadores de Checkmarx descubrieron un perfil de LinkedIn que sugería que el empaquetador trabajaba en el banco objetivo e inicialmente supuso que los paquetes eran parte de una prueba de penetración que estaba realizando el banco.

Los dos paquetes de npm contenían un script de preinstalación que se ejecutaba cuando se instalaba en un sistema comprometido. La cadena de ataque fue tal que el script primero identificó el sistema operativo del sistema host. Luego, dependiendo de si el sistema operativo es Windows, Linux o MacOS, el script descifra los archivos cifrados correspondientes en el paquete npm. La cadena de ataque continuó con los archivos descifrados descargando una carga útil de segunda etapa desde un servidor de comando y control (C2) controlado por el atacante.

«El atacante aprovechó hábilmente los subdominios CDN de Azure para entregar de manera efectiva la carga útil de la segunda etapa», dijo Checkmarx. «Esta táctica es particularmente inteligente porque pasa por alto los métodos de lista de denegación tradicionales debido a Azure».s como un servicio legítimo”. Para hacer que el ataque sea aún más creíble y más difícil de detectar, el actor de amenazas usó un subdominio que contenía el nombre del banco objetivo.

La investigación de Checkmarx reveló que la carga útil de segundo nivel es Havoc Framework, un popular marco de pruebas de penetración de código abierto que las organizaciones suelen utilizar para pruebas y verificación de seguridad. Según Checkmarx, Havoc se ha convertido en una herramienta popular posterior a la explotación entre los actores de amenazas debido a su capacidad para eludir Windows Defender y otros controles de seguridad estándar para puntos finales.

“El uso del marco Havoc le habría dado al atacante acceso a la computadora infectada dentro del bancos”, dice Aviad Gershon, investigador de seguridad de Checkmarx, en comentarios a Dark Reading. “A partir de ahí están las consecuencias”. [would have been] dependiendo del bancola defensa y el atacanteLas capacidades y el propósito de s: robo de datos, robo de dinero, ransomware, etc.

sacrificio especifico

El otro ataque del que informó Checkmarx esta semana ocurrió en febrero. Una vez más, el actor de amenazas, en mayo, de forma completamente independiente del atacante, cargó su propio paquete en npm con una carga maliciosa. En este caso, la carga útil se diseñó específicamente para el banco objetivo. Fue diseñado para conectarse a un elemento de formulario de inicio de sesión de banco específicos sitio web y para recopilar y transmitir información que los usuarios han ingresado en el formulario al iniciar sesión en el sitio web.

Las características de ambos paquetes NPM los hicieron no solo específicos para la industria bancaria en general, sino también para bancos específicos, dice Gershon. «El primer ataque que describimos en el blog aparentemente se dirigió a un banco específico, falsificó la personalidad de un empleado del banco y usó dominios comprometidos que incluyen al banco».«Ambas tácticas se usaron para ganar credibilidad y engañar a los desarrolladores bancarios para que lo descargaran». Sin embargo, en este caso, si otro usuario no relacionado con el banco hubiera descargado el paquete malicioso, también se habría infectado, agrega Gershon.

En el segundo ataque, la carga útil del atacante apuntó a un elemento HTML único y específico en una aplicación específica de un banco específico, dice. “Por lo tanto, en este caso, este paquete envenenado probablemente no habría dañado a otros usuarios al descargarlo e instalarlo.” El motivo del atacante al desarrollar el paquete era robar las credenciales que los usuarios habrían ingresado en el elemento HTML específico.

Ataques con paquetes envenenados en repositorios populares de código abierto y administradores de paquetes como Nuevo Méjico Y PyPI han aumentado dramáticamente en los últimos años. Un estudio realizado por ReversingLabs a principios de este año encontró una 289% de aumento en los ataques en repositorios de código abierto desde 2018. El objetivo de muchos de estos ataques es colarse en código malicioso Irrumpa en los entornos de desarrollo de software empresarial para robar credenciales y datos confidenciales, instalar malware de forma sigilosa y realizar otras actividades maliciosas.

Los ataques de los que informó Checkmarx esta semana son los primeros casos conocidos en los que los bancos han sido objetivos específicos de este tipo de ataques.



Nos llegó este contenido de ciberseguridad de: DarkReading

Encontrarás la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/attacks-breaches/banks-in-attackers-crosshairs-via-open-source-software-supply-chain

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *