RAT daltónico se abre camino hacia PyPI

Se descubrió que un paquete de Python llamado "colorfool" que se cargó en PyPI contiene un ladrón de información malicioso y un troyano de acceso remoto.

El equipo de inteligencia de ciberamenazas de Kroll identificó el malware, al que llamaron "daltónico". Los módulos maliciosos de Python como colourfool ocultan su código dañino en el script de instalación, y el malware establece persistencia a través de un script de Visual Basic mientras usa transfer[.]sh para la filtración de datos. El troyano es capaz de recopilar contraseñas, tomar capturas de pantalla, registrar pulsaciones de teclas, abrir páginas web arbitrarias, ejecutar comandos, capturar datos de billeteras criptográficas e incluso espiar a las víctimas a través de sus cámaras web.

El malware también está diseñado para evadir la detección al verificar la ejecución de la zona de pruebas y configurar una aplicación web Flask para control remoto, a la que se puede acceder a través de la utilidad de túnel inverso de Cloudflare 'cloudflared'. Los investigadores han notado la similitud entre esta campaña y la revelada por Phylum el mes pasado, donde se usaron seis paquetes fraudulentos para distribuir un ladrón-cum-RAT llamado poweRAT, que también usaba Flask y Cloudflare para el control remoto.

Los investigadores creen que estas similitudes indican que diferentes actores de amenazas están compartiendo ideas, recursos o código, en lugar de una evolución de una base de código desarrollada por un solo actor.

¿Qué es un troyano de acceso remoto?

Un troyano de acceso remoto (RAT) es un tipo de malware que proporciona a un atacante acceso no autorizado al sistema informático de la víctima. Luego, el atacante puede controlar de forma remota el sistema comprometido, lo que le permite robar datos confidenciales, instalar otro software malicioso y realizar otras actividades nefastas. Las RAT generalmente se entregan a través de correos electrónicos de phishing, ingeniería social u otros tipos de ataques de ingeniería social. Una vez instalados, establecen una puerta trasera en el sistema, lo que permite al atacante acceder y controlar la computadora de la víctima de forma remota. Las RAT a menudo se usan en ataques dirigidos contra individuos, organizaciones y gobiernos, y pueden ser muy difíciles de detectar y eliminar.

¿Cómo puede proteger su sistema de malware similar a RAT daltónico?

Hay varios pasos que puede seguir para proteger su sistema de malware similar a Colour-Blind RAT:

  • Mantenga su sistema y software actualizados con los últimos parches y actualizaciones de seguridad.
  • Utilice software antivirus y manténgalo actualizado periódicamente.
  • Tenga cuidado al descargar e instalar software, especialmente de fuentes no confiables.
  • Use un repositorio de software confiable, como PyPI, y revise cuidadosamente los detalles de cualquier paquete que planee instalar.
  • Use un firewall para bloquear el tráfico entrante y limitar el tráfico saliente solo a las aplicaciones esenciales.
  • Realice copias de seguridad periódicas de sus datos importantes en un dispositivo externo o en un servicio de almacenamiento basado en la nube.

March 6, 2023
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.