Las pruebas de codificación falsas generan malware alineado con OtterCookie oculto en imágenes de banderas SVG – CYBERDEFENSA.MX

Se ha observado que los actores de amenazas norcoreanos vinculados a la campaña Contagious Interview emplean esteganografía en archivos de imágenes SVG para ocultar cargas útiles maliciosas como parte de una campaña que utiliza ofertas de trabajo falsas y desafíos de codificación.

«Cualquier usuario que ejecutara el proyecto terminó con una carga útil de cuatro etapas alineada con OTTERCOOKIE: un ladrón de credenciales de navegador y billeteras criptográficas, un ladrón de archivos, un troyano de acceso remoto (RAT) basado en Socket.IO y un ladrón de portapapeles», Elastic Security Labs dicho en un informe compartido con The Hacker News.

Los hallazgos resaltan una vez más el continuo ataque a los desarrolladores de software por parte de piratas informáticos patrocinados por el Estado alineados con la República Popular Democrática de Corea (RPDC) con el objetivo de robar datos confidenciales y saquear carteras de criptomonedas. La actividad está siendo rastreada bajo el nombre de REF9403.

El brazo de ciberseguridad de la plataforma holandesa de búsqueda y observabilidad empresarial dijo que descubrió la campaña después de que los actores de amenazas atacaran a miembros de su espacio de trabajo comunitario de Slack con señuelos de ingeniería social para supuestas ofertas de trabajo, destacando una nueva vía de acceso inicial no documentada previamente en ataques asociados con Contagious Interview, una sofisticada operación de ingeniería social en curso desde al menos diciembre de 2022.

Los mensajes, publicados por un usuario llamado Maxwell en el canal #jobs Slack a finales de mayo de 2026, buscaban un desarrollador experimentado para ayudar a actualizar su plataforma de comercio electrónico a una «arquitectura moderna y escalable que utiliza Next.js (v14), NestJS, PostgreSQL y Auth.js» junto con la integración de Stripe.

Ciberseguridad

Aquellos que expresaron interés en la oportunidad recibieron mensajes directos que les indicaban que completaran una evaluación de codificación como parte de la oferta de trabajo, una táctica estándar observada en las campañas de entrevistas contagiosas. La tarea implicó ejecutar un repositorio troyanizado que contenía malware diseñado para filtrar datos valiosos y configurar una puerta trasera Socket.IO.

Específicamente, los repositorios distribuidos como parte del esquema incorporan código completamente funcional pero también incorporan código malicioso en forma de imágenes SVG para evitar la detección.

«Si bien estos proyectos aparentemente legítimos funcionan perfectamente bien, el código malicioso se activa silenciosamente detrás de escena», dijo Elastic. «Las cargas útiles se dividen en fragmentos base64 dentro de comentarios HTML en cada imagen de bandera SVG dentro de un directorio de activos. Estos archivos parecen ser imágenes normales de banderas de países (AE.svg, AF.svg), pero cada archivo contiene un bloque de comentarios inyectado con datos codificados en Base64».

Luego, la carga útil se ensambla mediante un archivo JavaScript («serverValidation.js») presente en el repositorio. La cadena de ataque está diseñada de tal manera que el malware se ejecuta en cada inicio del servidor. Elastic dijo que las principales cargas útiles se superponen con OtterCookie, un malware multiplataforma que surgió por primera vez en septiembre de 2024.

OtterCookie «evolucionó de una herramienta básica para ejecutar comandos remotos y buscar claves criptográficas a un programa modular capaz de realizar un robo de datos más amplio con capacidad para verificar entornos de VM, instalar clientes de comunicación como socket.io para C2, filtrar información, ejecutar comandos de shell arbitrarios, cargar otros módulos para recopilar datos específicos e informar los resultados», Microsoft anotado allá por marzo.

Ciberseguridad

El malware incorpora cuatro módulos distintos que le permiten recopilar datos de navegadores web y carteras de criptomonedas, recopilar archivos que coincidan con una lista específica de extensiones, facilitar el control remoto persistente utilizando un troyano basado en Socket.IO que puede ejecutar comandos de shell, capturar contenido del portapapeles y soltar ejecutables de Windows.

Entre los archivos recopilados por OtterCookie se incluyen extensiones de herramientas de codificación de inteligencia artificial (IA) como .claude, .cursor, .gemini, .windsurf, .pearai y .llama, lo que sugiere que el actor de amenazas está refinando activamente su arsenal para aspirar la mayor cantidad de información posible.

Vale la pena señalar que el malware también muestra algunas superposiciones funcionales con un ladrón de datos y un troyano distribuido a través de paquetes npm falsos disfrazados de herramientas Rollup polyfill, lo que sugiere que los actores de la amenaza están buscando múltiples vectores de propagación.

«Esta campaña refuerza el hecho de que los desarrolladores siguen siendo un objetivo principal, donde el compromiso de un solo individuo puede proporcionar el acceso inicial necesario para permitir ataques de gran alcance a la cadena de suministro contra organizaciones posteriores», dijo Elastic. «El éxito de estas operaciones subraya cómo comprometer a un desarrollador individual puede proporcionar un camino hacia un impacto organizacional mucho más amplio».

Los paquetes npm de AsyncAPI comprometidos generan malware de botnet de múltiples etapas – CYBERDEFENSA.MX

Se han observado cuatro paquetes npm comprometidos en el espacio de nombres @asyncapi distribuyendo un cargador de botnet de varias etapas, según los hallazgos de Seguridad buey, SafeDep, Enchufey PasoSeguridad.

Los paquetes afectados se enumeran a continuación:

  • @asyncapi/generator-helpers@1.1.1
  • @asyncapi/generator-components@0.7.1
  • @asyncapi/generador@3.3.1
  • @asyncapi/specs(v6.11.2, v6.11.2-alpha.1)

«Los paquetes comprometidos implementan una carga útil ofuscada de primera etapa que descarga una carga útil cifrada de segunda etapa, identificada como Miasma, desde IPFS», dijo Socket.

Los paquetes envenenados incluyen un implante de JavaScript oculto, y cada uno de ellos contiene un archivo fuente inyectado que se decodifica en el mismo descargador de segunda etapa. A diferencia de iteraciones anteriores que aprovechaban los ganchos de instalación para activar la ejecución de una carga útil de JavaScript, en este caso el código malicioso se ejecuta cuando Node.js carga el módulo infectado, después de lo cual lanza un nodo en segundo plano independiente que descarga y ejecuta el malware desde IPFS.

Ciberseguridad

La carga útil de la siguiente etapa es un cargador de JavaScript cifrado llamado «sync.js», que se escribe en rutas específicas del sistema operativo y se ejecuta. La URL de descarga es «ipfs[.]io/ipfs/QmQobZSp1wRPrpSEQ56qnyq7ecZh5Bg5k1fnjt4SUwwHb9.» El cargador contiene dos componentes:

  • La carga útil final de JavaScript cifrada, que se decodifica en el marco de tareas de Miasma.
  • Un gran blob cifrado utilizado por el marco de la cadena de generación del tiempo de ejecución.

El marco incluye 744 módulos y está construido como un marco de comando que admite seis canales de comunicación de comando y control (C2) independientes usando HTTP, Nostr Relay, IPFS, BitTorrent DHT, libp2p GossipSub P2P mesh y un contrato inteligente Ethereum.

Además de facilitar el robo de credenciales, el envenenamiento de herramientas de inteligencia artificial, el movimiento lateral de la LAN y la propagación similar a un gusano en los registros npm, PyPI y Cargo, Miasma presenta un mecanismo de persistencia propio, configurando claves de inicio automático systemd, crontab, macOS launchd y Windows Registro.

«Aunque el malware tiene algunas similitudes con las campañas Shai-Hulud y Miasma, y ​​contiene la cadena Miasma varias veces dentro de su código, este malware no es el mismo, ni se atribuye a las campañas Miasma/Shai-Hulud/TeamPCP que hemos visto en el pasado», dijo Moshe Siman Tov Bustan de OX Security.

Además, incorpora un interruptor de hombre muerto que monitorea un token robado y activa un borrado de directorio si el token es revocado, evitando sistemas identificados como sandboxes o entornos virtuales, así como aquellos que tienen su idioma actual configurado en ruso o tienen instaladas herramientas de seguridad de CrowdStrike, SentinelOne, Microsoft Defender, CarbonBlack, Cylance, Osquery, Tanium y Qualys.

Ciberseguridad

«Su camino operativo más claro es C2 basado en REST: el implante apunta a un punto final HTTP, acepta tareas cifradas y publica los resultados de los comandos en la misma infraestructura. Alrededor de ese núcleo, la carga útil también brinda soporte para transporte de carga, cifrado de comandos, firma de nodos, actualizaciones de carga útil, administración de archivos, ejecución de shell y escritura de persistencia».

Según StepSecurity, se dice que el atacante obtuvo acceso push a los repositorios y utilizó el canal de lanzamiento legítimo de GitHub Actions del proyecto para publicar paquetes con certificaciones de procedencia OIDC válidas. El ataque a la cadena de suministro no implicó el robo de un token npm.

«Ambos ataques son compromisos de canalización de CI/CD, no tokens npm robados ni mantenedores maliciosos», dijo el investigador de seguridad Rohan Prabhu. «El atacante impulsó las confirmaciones bajo una identidad git de marcador de posición y dejó que el flujo de trabajo de lanzamiento real de cada repositorio hiciera la publicación a través de la integración de editor confiable GitHub OIDC de npm».

«Los paquetes resultantes llevan certificaciones de procedencia SLSA legítimas, lo que demuestra únicamente que el flujo de trabajo autorizado del proyecto los produjo, no que las confirmaciones desencadenantes fueron legítimas. La procedencia no protege contra una credencial push comprometida».

Desde entonces, las cinco versiones maliciosas no se han publicado en el registro npm. Se recomienda tratar cualquier punto final que haya importado o ejecutado una de las versiones del paquete afectado como potencialmente comprometido. Sin embargo, cabe señalar que la exposición depende de si el módulo infectado se cargó como parte de una compilación o de un flujo de trabajo de desarrollador.

«No hay ningún script de preinstalación/postinstalación/instalación en ninguno de los tres archivos package.json», dijo StepSecurity. «Este cuentagotas se activa cuando se requiere el módulo envenenado () durante el uso normal del generador: en el momento en que un trabajo de compilación o CI realmente llama a la biblioteca, no en el momento de la instalación de npm».

Cuatro paquetes npm maliciosos generan malware DDoS Infostealers y Phantom Bot – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han descubierto cuatro nuevos paquetes npm que contienen malware para robar información, uno de los cuales es un clon del gusano Shai-Hulud de código abierto de TeamPCP.

la lista de paquetes identificados está debajo –

  • plantilla de tiza (825 Descargas)
  • @deadcode09284814/axios-util (284 descargas)
  • axois-utils (963 Descargas)
  • color-style-utils (934 Descargas)

«Uno de los paquetes (chalk-tempalte) contiene un clon directo del código fuente Shai-Hulud que TeamPCP filtró la semana pasada, probablemente inspirado como parte de la competencia de ataque a la cadena de suministro que se publicó en BreachForums no mucho después», dijo Moshe Siman Tov Bustan de OX Security.

Curiosamente, las cargas útiles maliciosas integradas en los cuatro paquetes de npm son diferentes, a pesar de haber sido publicadas por el mismo usuario de npm, «código muerto09284814.» Al momento de escribir este artículo, las cuatro bibliotecas todavía están disponibles para descargar desde npm.

Ciberseguridad

Un análisis de los paquetes ha revelado que «axois-utils» está diseñado para ofrecer una botnet de denegación de servicio distribuida (DDoS) basada en Golang llamada Phantom Bot, con capacidades para inundar un sitio web objetivo utilizando los protocolos HTTP, TCP y UDP. También establece persistencia en máquinas con Windows y Linux agregando la carga útil a la carpeta de Inicio de Windows y creando una tarea programada.

Los tres restantes lanzan una carga útil de ladrón en sistemas comprometidos. De los tres paquetes, el paquete «chalk-tempalte» contiene un clon del gusano Shai-Hulud lanzado por TeamPCP.

«El actor tomó el código y, casi sin ningún cambio, cargó una versión funcional con su propio servidor C2 y clave privada en npm», dijo OX Security. «Las credenciales robadas se envían al servidor C2 remoto: 87e0bbc636999b.lhr[.]vida»

Además, los datos se exportan a un nuevo repositorio público de GitHub utilizando el token de GitHub robado a través de la API. El repositorio recibe la descripción «Ha aparecido un Mini Sha1-Hulud».

Los otros dos paquetes npm, «@deadcode09284814/axios-util» y «color-style-utils», tienen una funcionalidad más sencilla que desvía claves SSH, variables de entorno, credenciales de nube, información del sistema, dirección IP y datos de billetera de criptomonedas a «80.200.28[.]28:2222» y «edcf8b03c84634.lhr[.]vida», respectivamente.

«Los actores de amenazas se están motivando aún más para llevar a cabo la cadena de suministro y la vulneración tipográfica, a medida que los ataques se vuelven más fáciles de realizar con el código Shai-Hulud convirtiéndose en fuente abierta», dijo OX Security. «Ahora estamos viendo a un solo actor con múltiples técnicas y tipos de ladrones de información difundiendo código malicioso en npm, ya que es sólo la primera fase de una próxima ola de ataques a la cadena de suministro».

Los usuarios que hayan descargado los paquetes deben desinstalarlos inmediatamente, buscar y eliminar configuraciones maliciosas de IDE y agentes de codificación como Claude Code, rotar secretos, buscar repositorios de GitHub que contengan la cadena «Ha aparecido un Mini Sha1-Hulud» y bloquear el acceso a la red a dominios sospechosos.

Los anuncios de búsqueda de impuestos generan malware ScreenConnect utilizando el controlador de Huawei para deshabilitar EDR – CYBERDEFENSA.MX

Se ha observado una campaña de publicidad maliciosa a gran escala activa desde enero de 2026 dirigida a personas con sede en EE. UU. que buscan documentos relacionados con impuestos para servir a instaladores fraudulentos de ConnectWise ScreenConnect que colocan una herramienta llamada HwAudKiller para cegar los programas de seguridad utilizando la técnica «traiga su propio controlador vulnerable» (BYOVD).

«La campaña abusa de Google Ads para ofrecer instaladores maliciosos de ScreenConnect (ConnectWise Control), y en última instancia entrega un asesino BYOVD EDR que coloca un controlador de kernel para cegar las herramientas de seguridad antes de comprometerlas aún más», Anna Pham, investigadora de Huntress. dicho en un informe publicado la semana pasada.

El proveedor de ciberseguridad dijo que identificó más de 60 casos de sesiones maliciosas de ScreenConnect vinculadas a la campaña. La cadena de ataques se destaca por un par de razones. A diferencia de campañas recientes destacadas por Microsoft que aprovechan señuelos con temas impositivos, la actividad recientemente señalada emplea servicios de encubrimiento comerciales para evitar la detección por escáneres de seguridad y abusa de un controlador de audio de Huawei previamente no documentado para desarmar las soluciones de seguridad.

Ciberseguridad

Los objetivos exactos de la campaña no están claros actualmente; sin embargo, en un caso, se dice que el actor de amenazas aprovechó el acceso para implementar el asesino de detección y respuesta de endpoints (EDR) y luego volcar las credenciales de la memoria de proceso del Servicio del subsistema de la autoridad de seguridad local (LSASS), además de usar herramientas como NetExec para reconocimiento de redes y movimiento lateral.

Estas tácticas, según Huntress, se alinean con el comportamiento previo al ransomware o del corredor de acceso inicial, lo que sugiere que el actor de la amenaza busca implementar ransomware o monetizar el acceso vendiéndolo a otros actores criminales.

El ataque comienza cuando los usuarios buscan términos como «formulario fiscal W2» o «formulario fiscal W-9 2026» en motores de búsqueda como Google, engañándolos para que hagan clic en resultados de búsqueda patrocinados que dirigen a los usuarios a sitios falsos como «bringetax[.]com/humu/» para activar la entrega del instalador de ScreenConnect.

Además, la página de destino está protegida por un sistema de distribución de tráfico (TDS) basado en PHP y desarrollado por Adspect, un servicio de encubrimiento comercial, para garantizar que se muestre una página benigna a los escáneres de seguridad y los sistemas de revisión de anuncios, mientras que sólo las víctimas reales ven la carga útil real.

Esto se logra generando una huella digital del visitante del sitio y enviándola al backend de Adspect, que luego determina la respuesta adecuada. Además de Adspect, el «index.php» de la página de inicio presenta una segunda capa de encubrimiento impulsada por JustCloakIt (JCI) en el lado del servidor.

«Los dos servicios de encubrimiento están apilados en el mismo index.php: el filtrado del lado del servidor de JCI se ejecuta primero, mientras que Adspect proporciona huellas dactilares de JavaScript del lado del cliente como segunda capa», explicó Pham.

Las páginas web conducen a la distribución de instaladores de ScreenConnect, que luego se utilizan para implementar múltiples instancias de prueba en el host comprometido. También se ha descubierto que el actor de amenazas elimina herramientas adicionales de administración y monitoreo remoto (RMM), como FleetDeck Agent, para lograr redundancia y garantizar un acceso remoto persistente.

La sesión de ScreenConnect se aprovecha para colocar un cifrador de varias etapas que actúa como conducto para un asesino de EDR con nombre en código HwAudKiller que utiliza la técnica BYOVD para finalizar procesos asociados con Microsoft Defender, Kaspersky y SentinelOne. El controlador vulnerable utilizado en el ataque es «HWAuidoOs2Ec.sys», un controlador de kernel de Huawei legítimo y firmado diseñado para hardware de audio de portátiles.

«El controlador finaliza el proceso de destino desde el modo kernel, evitando cualquier protección del modo de usuario en la que se basan los productos de seguridad. Debido a que el controlador está firmado legítimamente por Huawei, Windows lo carga sin quejas a pesar de Driver Signature Enforcement (DSE)», señaló Huntress.

Ciberseguridad

El criptocriptador, por su parte, intenta evadir la detección asignando 2 GB de memoria, llenándola con ceros y luego liberándola, lo que provoca que los motores antivirus y emuladores fallen debido a la alta asignación de recursos.

Actualmente no se sabe quién está detrás de la campaña, pero un directorio abierto expuesto en la infraestructura controlada por el actor de amenazas ha revelado una página falsa de actualización de Chrome que contiene código JavaScript con comentarios en ruso. Esto alude a un desarrollador de habla rusa en posesión de un conjunto de herramientas de ingeniería social para la distribución de malware.

«Esta campaña ilustra cómo las herramientas basadas en productos básicos han reducido la barrera para ataques sofisticados», dijo Pham. «El actor de la amenaza no necesitaba exploits personalizados ni capacidades de estado-nación, combinaron servicios de encubrimiento disponibles comercialmente (Adspect y JustCloakIt), instancias ScreenConnect de nivel gratuito, un cifrador disponible en el mercado y un controlador Huawei firmado con una debilidad explotable para construir una cadena de eliminación de extremo a extremo que va desde una búsqueda en Google hasta la terminación EDR en modo kernel».

«Un patrón consistente entre los hosts comprometidos fue el rápido apilamiento de múltiples herramientas de acceso remoto. Después de que se estableció el relé ScreenConnect inicial, el actor de amenazas implementó instancias de prueba adicionales de ScreenConnect en el mismo punto final, a veces dos o tres en cuestión de horas, y herramientas RMM de respaldo como FleetDeck».