Detalle de la noticia

Malware

Los atacantes utilizan proveedores maliciosos de Terraform para distribuir malware en Go a través de HashiCorp Registry

Fuente: The Hacker News Publicado: 23/09/2026 · 18:06 UTC
Compartir:
Malware Los atacantes utilizan proveedores maliciosos de Terraform para distribuir malware en Go a través de HashiCorp Registry
Imagen: The Hacker News

In­ves­ti­ga­do­res de ci­ber­se­gu­ri­dad han de­tec­ta­do la dis­tri­bu­ción de soft­wa­re ma­li­cio­so ba­sa­do en Go me­dian­te dos mó­du­los de Go y dos pro­vee­do­res de Te­rra­form, mar­can­do la pri­me­ra vez que se uti­li­za el re­po­si­to­rio de Hashi­Corp con este fin. Este có­di­go ma­lic­tio­so mues­tra si­mi­li­tu­des con la cam­pa­ña Graphal­go, vin­cu­la­da a ac­to­res nor­co­rea­nos, quie­nes sue­len con­tac­tar a as­pi­ran­tes a de­sa­rro­lla­do­res me­dian­te pla­ta­for­mas so­cia­les y foros de em­pleo ha­cién­do­se pasar por em­pre­sas fal­sas. Para lo­grar la in­fec­ción, piden a las víc­ti­mas com­ple­tar ta­reas de co­di­fi­ca­ción que in­tro­du­cen com­por­ta­mien­tos ma­li­cio­sos a tra­vés de de­pen­den­cias en npm o PyPI, coin­ci­dien­do con el ha­llaz­go re­cien­te de múl­ti­ples pa­que­tes ma­li­cio­sos en npm orien­ta­dos a pro­pa­gar el mismo im­plan­te.

El me­ca­nis­mo de ata­que in­clu­ye la re­co­pi­la­ción de in­for­ma­ción del sis­te­ma y el uso de ca­na­les de co­man­do y con­trol (C2) dua­les, em­plean­do con­tra­tos in­te­li­gen­tes en redes de prue­ba de Ethe­reum y to­kens de bots de Slack. La eje­cu­ción del pro­gra­ma ma­li­cio­so re­quie­re con­di­cio­nes es­pe­cí­fi­cas, como re­sol­ver sis­te­mas li­nea­les con ma­tri­ces de­ter­mi­na­das, lo que di­fi­cul­ta su aná­li­sis y su­gie­re ope­ra­cio­nes al­ta­men­te di­ri­gi­das. Asi­mis­mo, los ope­ra­do­res uti­li­zan cla­ves efí­me­ras para co­mu­ni­car­se de forma se­gu­ra con los clien­tes in­fec­ta­dos y re­ci­ben datos a tra­vés de APIs con­tro­la­das por los ata­can­tes.

Por otra parte, se han iden­ti­fi­ca­do in­ci­den­tes si­mi­la­res en otras pla­ta­for­mas, como la pre­sen­cia tem­po­ral de un car­ga­dor Ja­vaS­cript lla­ma­do GHAPPIER en un pa­que­te de npm tras com­pro­me­ter las cre­den­cia­les de un man­te­ne­dor, lo que guar­da re­la­ción con una cam­pa­ña de­no­mi­na­da Po­lin­Ri­der. Adi­cio­nal­men­te, el pro­yec­to Rust emi­tió ad­ver­ten­cias sobre en­tre­vis­tas de tra­ba­jo frau­du­len­tas di­ri­gi­das a sus miem­bros y pro­pie­ta­rios de cra­tes, me­dian­te vi­deo­lla­ma­das di­se­ña­das para en­ga­ñar a los usua­rios para que ins­ta­len soft­wa­re o eje­cu­ten co­man­dos ma­li­cio­sos, un *modus ope­ran­di* aso­cia­do a Corea del Norte.