12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Se encontraron paquetes NPM de aspecto legítimo que albergan el ladrón de información TurkoRat


A pesar de los esfuerzos de los últimos años para monitorear proactivamente los repositorios de software públicos en busca de código malicioso, los paquetes que incluyen malware continúan apareciendo regularmente en dichos lugares. Los investigadores identificaron recientemente dos paquetes de aspecto legítimo que pasaron desapercibidos durante más de dos meses e implementaron un troyano de código abierto que roba información llamado TurkoRat.

Uso efectivo de typosquatting en paquetes NPM maliciosos

Los atacantes intentan varias formas de engañar a los usuarios para que descarguen paquetes maliciosos Error de tipeo es uno de los más populares porque no requiere mucho esfuerzo. Esta técnica consiste en copiar un paquete legítimo, agregar un código malicioso y publicarlo con un nombre diferente que es una variación del original con la esperanza de que los usuarios lo encuentren cuando busquen el paquete original.

Tal fue el caso de un paquete llamado «nodejs-encrypt-agent» que recientemente llamó la atención de los investigadores de la empresa de seguridad de la cadena de suministro de software ReversingLabs porque exhibía una combinación de características y comportamientos sospechosos. Primero, el nombre del paquete en el registro npm difería del nombre dado en el archivo readme.md: agent-base. En segundo lugar, la primera versión del paquete que se cargó en el registro fue la 6.0.2, lo cual es inusual ya que los paquetes nuevos generalmente comienzan con una versión anterior como 1.0 o incluso anterior.

Cuando los investigadores buscaron Agent Base, todo tuvo sentido. Este es un paquete legítimo, la versión más popular en el registro es 6.0.2 con más de 20 millones de descargas. Una comparación de código mostró que nodejs-encrypt-agent era solo una copia del código base de agent-base con algunas modificaciones. De hecho, el paquete falso incluso incluía un enlace a la página de GitHub de la base de agentes, posiblemente para parecer más legítimo.

«Durante el análisis de millones de paquetes sospechosos, el equipo de ReversingLabs identificó una serie de combinaciones de comportamiento que, en conjunto, sugieren fuertemente actividad maliciosa», dijeron los investigadores. un informe. “Por ejemplo, en nuestra experiencia, los paquetes de código abierto que incluyen direcciones IP codificadas en su código y ejecutan comandos y escriben datos en archivos simultáneamente tienden a ser maliciosos. Es cierto: ninguna de estas características, individualmente.” son maliciosas. Sin embargo, cuando se combinan, suelen admitir funciones maliciosas”.

La modificación realizada por los atacantes al código base del agente fue ejecutar un archivo ejecutable portátil (PE) provisto con los nuevos paquetes inmediatamente después de descargar e instalar el paquete en un sistema. El análisis automatizado de este archivo reveló la capacidad de escribir y eliminar archivos de los directorios del sistema de Windows, ejecutar comandos del sistema y cambiar la configuración de DNS (Sistema de nombres de dominio) del sistema, todo sospechoso.

Derechos de autor © 2023 IDG Communications, Inc.



Nos llegó este contenido de ciberseguridad de: CSO Online

Encontrarás la noticia original en el enlace que sigue: https://www.csoonline.com/article/3697001/legitimate-looking-npm-packages-found-hosting-turkorat-infostealer.html#tk.rss_news

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *