El ataque TrapDoor a la cadena de suministro propaga malware de robo de credenciales a través de npm, PyPI y CratesIO – CYBERDEFENSA.MX

Una nueva campaña coordinada de ataque a la cadena de suministro de software entre ecosistemas se ha dirigido a npm, PyPI y Crates.io para distribuir malware de robo de credenciales.

La campaña, cuyo nombre en clave Trampaabarca más de 34 paquetes maliciosos en más de 384 versiones. La actividad más temprana se registró el 22 de mayo de 2026, a las 8:20 p.m. UTC, con nuevos paquetes publicados en los ecosistemas en oleadas desde un grupo de cuentas en rápida sucesión.

«TrapDoor se dirige a desarrolladores de comunidades de criptografía, DeFi, Solana e IA», dijo Socket. «Los paquetes maliciosos están diseñados para robar secretos de desarrolladores, billeteras criptográficas, claves SSH, credenciales de la nube, datos del navegador y variables de entorno».

«Varios paquetes npm también implementan una carga útil compartida, trap-core.js, que busca credenciales, valida tokens de AWS y GitHub, intenta el movimiento lateral basado en SSH y planta la persistencia a través de .cursorrules, CLAUDE.md, ganchos de Git, ganchos de shell, systemd, cron y SSH».

Vale la pena señalar que la actividad no tiene conexión con otra campaña del mismo nombre que el Equipo de Investigación e Inteligencia de Amenazas Satori de HUMAN detalló la semana pasada como involucrada en fraude publicitario al distribuir 455 aplicaciones de Android a través de Google Play Store.

Ciberseguridad

El lista de paquetes identificados está debajo –

  • Cajas.io

    • construcción del analizador de movimientos
    • mover-herramientas-compiladoras
    • constructor-de-proyectos-de-movimiento
    • ayudantes-sui-framework
    • sui-move-build-ayudante
    • sui-sdk-build-utils
  • npm

    • constructor de canalizaciones asíncronas
    • utilidades de scripts de compilación
    • validador-de-clave-de-cadena
    • escáner de credenciales criptográficas
    • auditor-defi-env
    • escáner-de-amenazas-defi
    • auditor-clave-de-despliegue
    • dev-env-bootstrapper
    • centinela-billetera-eth
    • compresor-de-contexto llm
    • control-de-seguridad-mnemotécnico
    • modelo-switch-router
    • ayudantes de configuración de nodos
    • herramientas-init-del-proyecto
    • kit de herramientas de ingeniería rápida
    • solidez-despliegue-guardia
    • rastreador de uso de tokens
    • verificador-de-respaldo-de-billetera
    • verificador-de-seguridad-de-billetera
    • detector-de-secretos-web3
    • cargador-de-configuración-del-espacio de trabajo
  • PyPI

    • seguridad-criptomoneda
    • verificación de canalización de datos
    • escáner-de-riesgo-defi
    • env-cargador-cli
    • auditor-de-seguridad-ética
    • git-config-sincronización
    • solidez-construcción-guardia

La operación se destaca por sus diversas rutas de entrega, que utilizan enlaces posteriores a la instalación, cargas útiles de JavaScript remotas que se ejecutan durante las importaciones de paquetes y scripts build.rs maliciosos dirigidos a los desarrolladores de Sui y Move. Los paquetes se hacen pasar por herramientas aparentemente inofensivas y brindan a los atacantes la capacidad de llegar a una audiencia más amplia.

Se ha descubierto que los paquetes npm ejecutan una carga útil de JavaScript («trap-core.js»), que busca credenciales y secretos de desarrollador, valida las credenciales robadas mediante llamadas API de AWS y GitHub y crea persistencia en el host mediante trabajos cron, servicios systemd, enlaces Git y se mueve a través de la red a través de SSH.

Las cajas Rust, de manera similar, buscan almacenes de claves locales, cifran los datos usando una clave XOR codificada y los exfiltran a GitHub Gists. Los paquetes también destacan por el uso de un construir script («build.rs») para desencadenar la ejecución del código malicioso.

Ciberseguridad

Los paquetes de Python asociados con TrapDoor están diseñados de manera que se ejecuten automáticamente al importarlos. El objetivo principal de los paquetes es descargar JavaScript desde un dominio de páginas GitHub controlado por un atacante («ddjidd564.github[.]io») y ejecútelo usando «node -e».

«Esta técnica permite que el paquete Python delegue la ejecución a una carga útil remota de JavaScript, dando al atacante más flexibilidad después de la publicación», explicó Socket. «Al alojar la carga útil externamente, el atacante puede actualizar el comportamiento sin publicar una nueva versión de PyPI».

Un aspecto inusual de la campaña es la implantación de .cursorrules y CLAUDE.md que contienen instrucciones ocultas para engañar a los asistentes de inteligencia artificial (IA) para que ejecuten un «escaneo de seguridad» que resulta en el descubrimiento y exfiltración de secretos. Esto se logra abriendo solicitudes de extracción (PR) de GitHub en proyectos populares de IA y desarrolladores, incluidos «browser-use/browser-use», «langchain-ai/langchain» y «langflow-ai/langflow».

La actividad de relaciones públicas indica que TrapDoor va más allá de enviar paquetes maliciosos a ecosistemas de código abierto. Socket dijo que el actor de amenazas probablemente esté probando si los archivos de proyectos relacionados con la IA se pueden introducir a través de flujos de trabajo regulares de contribución de código abierto, lo que provocará que las herramientas de codificación de IA analicen esas instrucciones ocultas y las apliquen.

Los hallazgos demuestran una vez más cómo los actores de amenazas se dirigen cada vez más a los flujos de trabajo de los desarrolladores, con el objetivo de robar una amplia gama de información que podría permitir profundizar en los entornos de destino para ataques posteriores.

«TrapDoor muestra cómo los atacantes están combinando la tradicional manipulación tipográfica de paquetes con rutas de ataque más nuevas en el entorno de desarrollador», dijo Socket. «Los nombres de los paquetes están diseñados para que parezcan relevantes para el desarrollo criptográfico, las herramientas de inteligencia artificial, la configuración del entorno local y los flujos de trabajo de seguridad. Luego, el malware utiliza rutas de ejecución específicas del ecosistema: build.rs en Rust, enlaces postinstalación en npm y ejecución en tiempo de importación en Python».

Los paquetes PyPI entregan malware ZiChatBot a través de las API de Zulip en Windows y Linux – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto tres paquetes en el repositorio Python Package Index (PyPI) que están diseñados para entregar sigilosamente una familia de malware previamente desconocida llamada ZiChatBot en sistemas Windows y Linux.

«Si bien estos paquetes de ruedas implementan las características descritas en sus páginas web PyPI, su verdadero propósito es entregar archivos maliciosos de forma encubierta», Kaspersky dicho. «A diferencia del malware tradicional, ZiChatBot no se comunica con un servidor de comando y control (C2) dedicado, sino que utiliza una serie de API REST de la aplicación pública de chat del equipo. Zulip como su infraestructura C2.»

La actividad ha sido descrita como un «ataque a la cadena de suministro PyPI cuidadosamente planificado y ejecutado» por la empresa rusa de ciberseguridad. Los nombres de los paquetes, que desde entonces han sido eliminados, se enumeran a continuación:

  • uuid32-utils (1.479 descargas)
  • colorinal (614 descargas)
  • termncolor (387 descargas)

Los tres paquetes se cargaron en PyPI durante un breve período entre el 16 y el 22 de julio de 2025. Si bien uuid32-utils y colorinal utilizan cargas útiles maliciosas similares, termncolor es un paquete de apariencia benigna que incluye colorinal como una dependencia.

Ciberseguridad

En los sistemas Windows, una vez instalado cualquiera de los dos primeros paquetes, el código malicioso extrae un gotero DLL («terminate.dll») y lo escribe en el disco. En el momento en que se importa la biblioteca a un proyecto, se carga la DLL, que actúa como un cuentagotas para ZiChatBot, después de lo cual establece una entrada de ejecución automática en el Registro de Windows y ejecuta el código para eliminarse del host.

La versión de Linux del dropper de objetos compartidos («terminate.so») coloca el malware en la ruta «/tmp/obsHub/obs-check-update» y configura una entrada crontab. Independientemente del sistema operativo en el que se esté ejecutando, ZiChatBot está diseñado para ejecutar el código shell recibido desde su servidor C2. Después de ejecutar el comando, el malware envía un emoji de corazón como respuesta para indicarle al servidor que la operación fue exitosa.

No está claro exactamente quién está detrás de la campaña. Sin embargo, Kaspersky dijo que el dropper comparte un «64% de similitud» con otro dropper utilizado por un grupo de hackers alineado con Vietnam llamado OceanLotus (también conocido como APT32).

A finales de 2024, el actor de amenazas era observado apuntando a la comunidad de ciberseguridad china con proyectos envenenados de Visual Studio Code disfrazados de complementos de Cobalt Strike para entregar un troyano que se ejecuta automáticamente cuando se compila el proyecto. El malware utiliza el servicio de toma de notas Notion como C2, según un análisis de ThreatBook.

Kaspersky señaló que si la campaña de la cadena de suministro de PyPI es realmente obra de OceanLotus, representa la estrategia del actor de amenazas para ampliar su alcance.

«Aunque los correos electrónicos de phishing siguen siendo un método de infección inicial común para OceanLotus, el grupo también está explorando activamente nuevas formas de comprometer a las víctimas a través de diversos ataques a la cadena de suministro», dijo.

Hackers norcoreanos difunden 1.700 paquetes maliciosos entre npm, PyPI, Go y Rust – CYBERDEFENSA.MX

La persistente campaña vinculada a Corea del Norte conocida como Entrevista contagiosa ha extendido sus tentáculos publicando paquetes maliciosos dirigidos a los ecosistemas Go, Rust y PHP.

«Los paquetes del actor de amenazas fueron diseñados para hacerse pasar por herramientas de desarrollador legítimas. […]mientras funcionan silenciosamente como cargadores de malware, extendiendo el manual establecido de Contagious Interview a una operación coordinada de cadena de suministro entre ecosistemas», dijo el investigador de seguridad de Socket Kirill Boychenko. dicho en un informe del martes.

La lista completa de paquetes identificados es la siguiente:

  • npm: dev-log-core, logger-base, logkitx, pino-debugger, debug-fmt, debug-glitz
  • PyPI: logutilkit, apachelicense, fluxhttp, licencia-utils-kit
  • Ir: github[.]es/golangorg/formstash, github[.]es/aokisasakidev/mit-license-pkg
  • Óxido: rastro log
  • Empaquetador: golangorg/logkit
Ciberseguridad

Estos cargadores están diseñados para recuperar cargas útiles de segunda etapa específicas de la plataforma, que resultan ser una pieza de malware con capacidades de robo de información y troyano de acceso remoto (RAT). Se centra principalmente en recopilar datos de navegadores web, administradores de contraseñas y billeteras de criptomonedas.

Sin embargo, una versión de Windows del malware entregada a través de «license-utils-kit» incorpora lo que Socket describe como un «implante completo posterior al compromiso» que está equipado para ejecutar comandos de shell, registrar pulsaciones de teclas, robar datos del navegador, cargar archivos, cerrar navegadores web, implementar AnyDesk para acceso remoto, crear un archivo cifrado y descargar módulos adicionales.

«Eso hace que este grupo sea notable no sólo por su alcance en todos los ecosistemas, sino también por la profundidad de la funcionalidad posterior al compromiso incorporada en al menos parte de la campaña», añadió Boychenko.

Lo que hace que el último conjunto de bibliotecas sea digno de mención es que el código malicioso no se activa durante la instalación, sino que está integrado en funciones aparentemente legítimas que se alinean con el propósito anunciado del paquete. Por ejemplo, en el caso de «logtrace», el código está oculto dentro de «Logger::trace(i32)», un método que probablemente no despertará sospechas en un desarrollador.

La expansión de Contagious Interview en cinco ecosistemas de código abierto es una señal más de que la campaña es una amenaza persistente a la cadena de suministro con buenos recursos y diseñada para infiltrarse sistemáticamente en estas plataformas como vías de acceso inicial para violar los entornos de los desarrolladores con fines de espionaje y ganancias financieras.

En total, Socket dijo que ha identificado más de 1.700 paquetes maliciosos vinculado a la actividad desde principios de enero de 2025.

El descubrimiento es parte de una campaña más amplia de compromiso de la cadena de suministro de software emprendida por grupos de hackers norcoreanos. Esto incluye el envenenamiento del popular paquete npm de Axios para distribuir un implante llamado WAVESHAPER.V2 después de tomar el control de la cuenta npm del mantenedor del paquete a través de una campaña de ingeniería social personalizada.

El ataque se ha atribuido a un actor de amenazas con motivación financiera conocido como UNC1069, que se superpone con BlueNoroff, Sapphire Sleet y Stardust Chollima. Security Alliance (SEAL), en un informe publicado hoy, dijo que bloqueó 164 dominios vinculados a UNC1069 que se hacían pasar por servicios como Microsoft Teams y Zoom entre el 6 de febrero y el 7 de abril de 2026.

«UNC1069 opera campañas de ingeniería social de baja presión durante varias semanas en Telegram, LinkedIn y Slack, ya sea haciéndose pasar por contactos conocidos o marcas creíbles o aprovechando el acceso a cuentas individuales y de empresas previamente comprometidas, antes de entregar un enlace fraudulento a una reunión de Zoom o Microsoft Teams», SEAL dicho.

Ciberseguridad

Estos enlaces de reuniones falsos se utilizan para servir señuelos similares a ClickFix, lo que resulta en la ejecución de malware que contacta a un servidor controlado por un atacante para robar datos y realizar actividades posteriores a la explotación dirigidas en Windows, macOS y Linux.

«Los operadores deliberadamente no actúan inmediatamente después del acceso inicial. El implante queda inactivo o pasivo durante un período después del compromiso», añadió SEAL. «El objetivo normalmente reprograma la llamada fallida y continúa con las operaciones normales, sin darse cuenta de que el dispositivo está comprometido. Esta paciencia extiende la ventana operativa y maximiza el valor extraído antes de que se active cualquier respuesta al incidente».

En una declaración compartida con The Hacker News, Microsoft dijo que los actores de amenazas norcoreanos con fines financieros están evolucionando activamente su conjunto de herramientas e infraestructura, utilizando dominios que se hacen pasar por instituciones financieras con sede en EE. UU. y aplicaciones de videoconferencia para ingeniería social.

«Lo que estamos viendo constantemente es una evolución continua en la forma en que operan los actores motivados financieramente y vinculados a la RPDC, cambios en las herramientas, la infraestructura y los objetivos, pero con una clara continuidad en el comportamiento y la intención», dijo Sherrod DeGrippo, gerente general de inteligencia de amenazas de Microsoft.

TeamPCP envía versiones maliciosas de Telnyx a PyPI y oculta el ladrón en archivos WAV – CYBERDEFENSA.MX

TeamPCP, el actor de amenazas detrás del ataque a la cadena de suministro dirigido a Trivy, KICS y litellm, ahora ha comprometido la telnyx Paquete Python al impulsar dos versiones maliciosas para robar datos confidenciales.

Las dos versiones, 4.87.1 y 4.87.2, publicadas en el repositorio Python Package Index (PyPI) el 27 de marzo de 2026, ocultaron sus capacidades de recolección de credenciales dentro de un archivo .WAV. Se recomienda a los usuarios que bajen a la versión 4.87.0 inmediatamente. El proyecto PyPI se encuentra actualmente en cuarentena.

Varios informes de Aikido, Laboratorios Endor, Seguridad del águila pescadora, SafeDep, Enchufey PasoSeguridad indicar que el código malicioso es inyectado en «telnyx/_client.py», lo que hace que se invoque cuando el paquete se importa a una aplicación Python. El malware está diseñado para atacar sistemas Windows, Linux y macOS.

Ciberseguridad

«Nuestro análisis revela una cadena de ataque en tiempo de ejecución de tres etapas en Linux/macOS que consiste en la entrega mediante esteganografía de audio, la ejecución en memoria de un recolector de datos y la exfiltración cifrada», dijo Socket. «Toda la cadena está diseñada para operar dentro de un directorio temporal autodestructivo y dejar casi cero artefactos forenses en el host».

En Windows, el malware descarga un archivo llamado «hangup.wav» de un servidor de comando y control (C2) y extrae de los datos de audio un ejecutable que luego se coloca en la carpeta Inicio como «msbuild.exe». Esto le permite persistir durante los reinicios del sistema y ejecutarse automáticamente cada vez que un usuario inicia sesión en el sistema.

En caso de que el host comprometido se ejecute en Linux o macOS, recupera un archivo .WAV diferente («ringtone.wav») del mismo servidor para extraer un script recopilador de tercera etapa y ejecutarlo. El recolector de credenciales está diseñado para capturar una amplia gama de datos confidenciales y exfiltrar los datos en el formato «tpcp.tar.gz» a través de una solicitud HTTP POST al «83.142.209[.]203:8080.»

«La técnica destacada en esta muestra, y el motivo del título de la publicación, es el uso de esteganografía de audio para entregar la carga útil final», dijo Ossprey Security. «En lugar de alojar un ejecutable sin formato o un blob base64 en el C2 (ambos marcados trivialmente por la inspección de red y EDR), el atacante envuelve la carga útil dentro de un archivo .WAV».

Actualmente no se sabe cómo TeamPCP obtuvo el PYPI_TOKEN del paquete, pero es probable que haya sido a través de una operación previa de recolección de credenciales.

«Creemos que el vector más probable es el compromiso del litellm en sí», dijeron los investigadores de Endor Labs Kiran Raj y Rachana Misal. «El recolector de TeamPCP barrió variables de entorno, archivos .env e historiales de shell de cada sistema que importó litellm. Si algún desarrollador o canal de CI tenía litellm instalado y acceso al token PyPI de telnyx, ese token ya estaba en manos de TeamPCP».

Lo notable del ataque es la ausencia de un mecanismo de persistencia en Linux y macOS y el uso de un directorio temporal para realizar acciones maliciosas y eliminar recursivamente todo su contenido una vez que todo esté completo.

«La división estratégica es clara. Windows obtiene persistencia: un binario en la carpeta Inicio que sobrevive a los reinicios, proporcionando al actor de la amenaza un acceso repetible a largo plazo», explicó Socket. «Linux/macOS se vuelve devastador: una única operación de recolección de datos de alta velocidad que recopila todo lo de valor y lo exfiltra inmediatamente, luego desaparece».

El desarrollo se produce unos días después de que el actor de amenazas repartido Versiones troyanizadas del popular paquete Litellm Python para filtrar credenciales de la nube, secretos de CI/CD y claves de un dominio bajo su control.

El incidente de la cadena de suministro también refleja una nueva maduración, donde el actor de la amenaza ha infectado constantemente paquetes legítimos y confiables con bases de usuarios masivas para distribuir malware a usuarios intermedios y ampliar el radio de explosión, en lugar de publicar directamente typosquats maliciosos en repositorios de paquetes de código abierto.

«La selección de objetivos en esta campaña se centra en herramientas con acceso elevado a canalizaciones automatizadas: un escáner de contenedores (Trivy), una herramienta de escaneo de infraestructura (KICS) y una biblioteca de enrutamiento de modelos de IA (litellm)», Snyk dicho. «Cada una de estas herramientas requiere un amplio acceso de lectura a los sistemas en los que opera (credenciales, configuraciones, variables de entorno) por diseño».

Ciberseguridad

Para mitigar la amenaza, se recomienda a los desarrolladores que realicen las siguientes acciones:

  • Audite los entornos Python y los archivos requisitos.txt para telnyx==4.87.1 o telnyx==4.87.2. Si los encuentra, reemplácelos con una versión limpia.
  • Asuma un compromiso y rote todos los secretos.
  • Busque un archivo llamado «msbuild.exe» en la carpeta de inicio de Windows.
  • Bloquear el dominio C2 y de exfiltración («83.142.209[.]203»).

El compromiso es parte de una campaña más amplia y en curso emprendida por EquipoPCP que abarca múltiples ecosistemas, y el actor de amenazas anuncia colaboraciones con otros grupos de ciberdelincuentes como LAPSUS$ y un grupo de ransomware emergente llamado vector para realizar operaciones de extorsión y ransomware.

Esto también indica un cambio en el que las bandas de ransomware, que históricamente se han centrado en métodos de acceso inicial como el phishing y la explotación de fallos de seguridad, ahora están utilizando como arma los ataques a la cadena de suministro dirigidos a la infraestructura de código abierto como punto de entrada para ataques posteriores.

«Esto pone de relieve cualquier cosa en entornos CI/CD que no esté bloqueado», dijo Socket. «A los escáneres de seguridad, las extensiones IDE, las herramientas de construcción y los entornos de ejecución se les otorga amplio acceso porque se espera que lo necesiten. Cuando los atacantes apuntan a las herramientas mismas, cualquier cosa que se ejecute en el proceso debe ser tratada como un punto de entrada potencial».