{"id":785,"date":"2026-05-07T10:29:47","date_gmt":"2026-05-07T10:29:47","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/07\/los-paquetes-pypi-entregan-malware-zichatbot-a-traves-de-las-api-de-zulip-en-windows-y-linux-cyberdefensa-mx\/"},"modified":"2026-05-07T10:29:47","modified_gmt":"2026-05-07T10:29:47","slug":"los-paquetes-pypi-entregan-malware-zichatbot-a-traves-de-las-api-de-zulip-en-windows-y-linux-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/07\/los-paquetes-pypi-entregan-malware-zichatbot-a-traves-de-las-api-de-zulip-en-windows-y-linux-cyberdefensa-mx\/","title":{"rendered":"Los paquetes PyPI entregan malware ZiChatBot a trav\u00e9s de las API de Zulip en Windows y Linux \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Investigadores de ciberseguridad han descubierto tres paquetes en el repositorio Python Package Index (PyPI) que est\u00e1n dise\u00f1ados para entregar sigilosamente una familia de malware previamente desconocida llamada <b>ZiChatBot <\/b>en sistemas Windows y Linux.<\/p>\n<p>\u00abSi bien estos paquetes de ruedas implementan las caracter\u00edsticas descritas en sus p\u00e1ginas web PyPI, su verdadero prop\u00f3sito es entregar archivos maliciosos de forma encubierta\u00bb, Kaspersky <a href=\"https:\/\/securelist.com\/oceanlotus-suspected-pypi-zichatbot-campaign\/119603\/\">dicho<\/a>. \u00abA diferencia del malware tradicional, ZiChatBot no se comunica con un servidor de comando y control (C2) dedicado, sino que utiliza una serie de API REST de la aplicaci\u00f3n p\u00fablica de chat del equipo. <b>Zulip <\/b>como su infraestructura C2.\u00bb<\/p>\n<p>La actividad ha sido descrita como un \u00abataque a la cadena de suministro PyPI cuidadosamente planificado y ejecutado\u00bb por la empresa rusa de ciberseguridad. Los nombres de los paquetes, que desde entonces han sido eliminados, se enumeran a continuaci\u00f3n:<\/p>\n<ul>\n<li>uuid32-utils (1.479 descargas)<\/li>\n<li>colorinal (614 descargas)<\/li>\n<li>termncolor (387 descargas)<\/li>\n<\/ul>\n<p>Los tres paquetes se cargaron en PyPI durante un breve per\u00edodo entre el 16 y el 22 de julio de 2025. Si bien uuid32-utils y colorinal utilizan cargas \u00fatiles maliciosas similares, termncolor es un paquete de apariencia benigna que incluye colorinal como una dependencia.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>En los sistemas Windows, una vez instalado cualquiera de los dos primeros paquetes, el c\u00f3digo malicioso extrae un gotero DLL (\u00abterminate.dll\u00bb) y lo escribe en el disco. En el momento en que se importa la biblioteca a un proyecto, se carga la DLL, que act\u00faa como un cuentagotas para ZiChatBot, despu\u00e9s de lo cual establece una entrada de ejecuci\u00f3n autom\u00e1tica en el Registro de Windows y ejecuta el c\u00f3digo para eliminarse del host.<\/p>\n<p>La versi\u00f3n de Linux del dropper de objetos compartidos (\u00abterminate.so\u00bb) coloca el malware en la ruta \u00ab\/tmp\/obsHub\/obs-check-update\u00bb y configura una entrada crontab. Independientemente del sistema operativo en el que se est\u00e9 ejecutando, ZiChatBot est\u00e1 dise\u00f1ado para ejecutar el c\u00f3digo shell recibido desde su servidor C2. Despu\u00e9s de ejecutar el comando, el malware env\u00eda un emoji de coraz\u00f3n como respuesta para indicarle al servidor que la operaci\u00f3n fue exitosa.<\/p>\n<p>No est\u00e1 claro exactamente qui\u00e9n est\u00e1 detr\u00e1s de la campa\u00f1a. Sin embargo, Kaspersky dijo que el dropper comparte un \u00ab64% de similitud\u00bb con otro dropper utilizado por un grupo de hackers alineado con Vietnam llamado OceanLotus (tambi\u00e9n conocido como APT32).<\/p>\n<p>A finales de 2024, el actor de amenazas era <a href=\"https:\/\/web.archive.org\/web\/20250410004812\/https:\/\/threatbook.io\/blog\/id\/1100\">observado<\/a> apuntando a la comunidad de ciberseguridad china con proyectos envenenados de Visual Studio Code disfrazados de complementos de Cobalt Strike para entregar un troyano que se ejecuta autom\u00e1ticamente cuando se compila el proyecto. El malware utiliza el servicio de toma de notas Notion como C2, seg\u00fan un an\u00e1lisis de ThreatBook.<\/p>\n<p>Kaspersky se\u00f1al\u00f3 que si la campa\u00f1a de la cadena de suministro de PyPI es realmente obra de OceanLotus, representa la estrategia del actor de amenazas para ampliar su alcance.<\/p>\n<p>\u00abAunque los correos electr\u00f3nicos de phishing siguen siendo un m\u00e9todo de infecci\u00f3n inicial com\u00fan para OceanLotus, el grupo tambi\u00e9n est\u00e1 explorando activamente nuevas formas de comprometer a las v\u00edctimas a trav\u00e9s de diversos ataques a la cadena de suministro\u00bb, dijo.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Investigadores de ciberseguridad han descubierto tres paquetes en el repositorio Python Package Index (PyPI) que est\u00e1n dise\u00f1ados para entregar sigilosamente una familia de malware previamente desconocida llamada ZiChatBot en sistemas Windows y Linux. \u00abSi bien estos paquetes de ruedas implementan las caracter\u00edsticas descritas en sus p\u00e1ginas web PyPI, su verdadero prop\u00f3sito es entregar archivos maliciosos [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[49,24,59,95,15,52,60,276,1362,76,421,2334,2335],"class_list":["post-785","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-api","tag-cyberdefensa-mx","tag-entregan","tag-las","tag-linux","tag-los","tag-malware","tag-paquetes","tag-pypi","tag-traves","tag-windows","tag-zichatbot","tag-zulip"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/785","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=785"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/785\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=785"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=785"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=785"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}