Skip to main content

 

 

 

Noticias de Ecuadinamica

Alerta urgente para los usuarios de GitHub tras detectarse una peligrosa red maliciosa compuesta por casi 300 repositorios que suplantan software reconocido para infectar equipos informáticos con malware dañino

Una peligrosa oleada de malware ha encendido las alarmas en GitHub tras la deteccion de cientos de programas maliciosos que suplantan la identidad de aplicaciones de software ampliamente reconocidas y utilizadas por millones de usuarios como Malwarebytes, ProtonVPN y WinRAR con el objetivo de comprometer la seguridad de los equipos afectados

Una peligrosa oleada de malware ha encendido las alarmas en GitHub tras la deteccion de cientos de programas maliciosos que suplantan la identidad de aplicaciones de software ampliamente reconocidas y utilizadas por millones de usuarios como Malwarebytes, ProtonVPN y WinRAR con el objetivo de comprometer la seguridad de los equipos afectados
 

Alerta de seguridad en GitHub ante una campana masiva de malware

El peligro oculto en los repositorios populares

Cualquier desarrollador o entusiasta de la tecnologia que trabaje con entornos Windows o Linux conoce bien la relevancia de GitHub. Es el corazon del software de codigo abierto y un pilar fundamental para la colaboracion global. Sin embargo, esta misma popularidad ha convertido a la plataforma en un objetivo prioritario para los cibercriminales. Recientemente, se ha detectado una campana maliciosa de gran escala que utiliza repositorios publicos para propagar software malicioso a millones de equipos en todo el mundo. Los atacantes estan creando copias exactas de aplicaciones de uso cotidiano, tales como WinRAR, Malwarebytes, Postman o Krita, con el objetivo de engañar a los usuarios. La estrategia es sencilla pero devastadora: el usuario, confiando en el entorno de GitHub, descarga lo que cree que es un software legitimo, cuando en realidad esta instalando un virus en su propio sistema. Aunque el equipo de seguridad de GitHub trabaja constantemente para eliminar estos repositorios, los riesgos siguen siendo elevados y es vital conocer los detalles para protegerse.

El modus operandi de los atacantes segun Arctic Wolf

La firma de ciberseguridad Arctic Wolf ha arrojado luz sobre esta situacion al identificar una operacion que puso en circulacion 292 repositorios falsos. Esta campaña, iniciada el 26 de junio, suplantaba software de seguridad, servicios de criptomonedas, herramientas de desarrollo, clientes de correo seguro y aplicaciones para macOS o gaming. La investigacion de Arctic Wolf comenzo precisamente cuando detectaron que uno de sus propios productos estaba siendo utilizado como anzuelo por los criminales.
  Los repositorios fraudulentos incluian archivos README con enlaces externos que redirigian a las victimas hacia paginas de phishing disenadas con una precision pasmosa. Estas paginas replicaban los logotipos, insignias e interfaces de las empresas originales para generar una falsa sensacion de confianza. Tecnicos de Arctic Wolf explicaron que los atacantes utilizaban una plantilla HTML y JavaScript reutilizada, capaz de analizar la ruta URL en dos segmentos para adaptar el aspecto visual del sitio de forma dinamica. La carga maliciosa se entregaba mediante un archivo ZIP de gran tamano, cuyo nombre era modificado automaticamente cada minuto para evadir detecciones. Dentro del paquete, los usuarios encontraban un archivo libcurl.dll modificado y una copia legitima de WinGUP. Mediante una tecnica conocida como carga lateral de DLL, el malware se ejecutaba sin levantar sospechas ante los sistemas de seguridad convencionales.

BoryptGrab y la amenaza contra tus datos sensibles

El software malicioso identificado pertenece a la familia BoryptGrab, un tipo de infostealer disenado para robar informacion de manera silenciosa. Su objetivo principal es extraer credenciales, cookies, datos bancarios y otra informacion sensible de mas de 19 navegadores web y 32 tipos de billeteras de criptomonedas. Ademas, el malware busca activamente archivos en el escritorio o en carpetas de documentos que contengan contraseñas, copias de seguridad o frases de recuperacion de billeteras digitales. Este codigo malicioso tiene la capacidad de atacar sesiones de Telegram, tokens de Discord, credenciales de Steam y la aplicacion Max de Meta. Arctic Wolf advierte que el malware puede incluso eludir los mecanismos de cifrado de aplicaciones basadas en Chrome mediante la inyeccion directa de codigo. Aunque no se ha podido atribuir el ataque a un grupo especifico, los investigadores sugieren que los operadores podrian ser rusohablantes y que su motivacion principal es puramente economica. Ante este panorama, la recomendacion es tajante: aunque GitHub realiza esfuerzos para limpiar su plataforma, es imposible eliminar cada amenaza al instante. Por ello, se insta a todos los usuarios a verificar siempre la autenticidad de los proyectos visitando exclusivamente las fuentes oficiales de los desarrolladores antes de realizar cualquier instalacion. La precaucion en la red es la mejor herramienta de defensa contra ataques tan sofisticados como este.