Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

La Casa Blanca pide a OpenAI que retrase el lanzamiento de un nuevo modelo por motivos de seguridad

Patronus AI recauda 50 millones de dólares para construir un «mundo digital» para poner a prueba a los agentes de IA

Claude de Anthropic atrae a consumidores que pagan, un mercado propiedad de ChatGPT

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»Los paquetes falsos de Laravel en Packagist implementan RAT en Windows, macOS y Linux
Identidad

Los paquetes falsos de Laravel en Packagist implementan RAT en Windows, macOS y Linux

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.commarzo 4, 2026No hay comentarios3 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Ravi Lakshmanan4 de marzo de 2026Inteligencia contra amenazas/seguridad de aplicaciones

Los investigadores de ciberseguridad han detectado un paquete PHP Packagist malicioso que se hace pasar por una utilidad Laravel que actúa como vector para un troyano de acceso remoto (RAT) multiplataforma que funciona en sistemas Windows, macOS y Linux.

Los nombres de los paquetes se enumeran a continuación:

nhattuanbl/lara-helper (descargar 37) nhattuanbl/simple-queue (descargar 29) nhattuanbl/lara-swagger (descargar 49)

Según Socket, el RAT se instala porque el paquete «nhattuanbl/lara-swagger» no incorpora directamente ningún código malicioso y tiene «nhattuanbl/lara-helper» listado como una dependencia de Composer. Los paquetes todavía están disponibles para descargar desde el Registro de paquetes PHP.

Tanto lara-helper como simple-queue contienen un archivo PHP llamado «src/helper.php». Este archivo utiliza muchos trucos para complicar el análisis estático, utilizando técnicas como la ofuscación del flujo de control, la codificación de nombres de dominio, nombres de comandos y rutas de archivos, e identificadores aleatorios en nombres de variables y funciones.

«Una vez cargada, la carga útil se conecta al servidor C2 en helper.leuleu(.)net:2096, envía datos de reconocimiento del sistema y espera comandos. Esto le da al operador acceso remoto completo al host», dijo el investigador de seguridad Kush Pandya.

Esto incluye el envío de información del sistema y el análisis de comandos recibidos del servidor C2 para su posterior ejecución en el host comprometido. La comunicación se realiza a través de TCP utilizando stream_socket_client() de PHP. La lista de comandos admitidos se encuentra a continuación:

ping, envía automáticamente un latido cada 60 segundos de información, envía datos de reconocimiento del sistema al cmd del servidor C2, ejecuta un comando de shell powershell, ejecuta un comando de PowerShell, ejecuta un comando de shell en la captura de pantalla de fondo, captura la pantalla usando descargas de imagegrabscreen(), lee archivos desde cargas de disco, otorga permisos de lectura, escritura y ejecución a archivos en el disco para que todos los usuarios se detengan, accedan a sockets y salgan

«Al ejecutar un shell, la RAT mira enable_functions y elige el primer método disponible: popen, proc_open, exec, shell_exec, system, passthru», dijo Pandya. «Esto lo hace más resistente a las configuraciones comunes de refuerzo de PHP».

Aunque el servidor C2 no responde actualmente, el RAT está configurado para reintentar la conexión cada 15 segundos en un bucle persistente, lo que plantea un riesgo de seguridad. Recomendamos que los usuarios que hayan instalado el paquete asuman un compromiso, eliminen el paquete, roten todos los secretos accesibles desde el entorno de la aplicación y auditen el tráfico saliente al servidor C2.

Además de los tres paquetes mencionados anteriormente, el atacante detrás de esta operación expone otras tres bibliotecas: ‘nhattuanbl/lara-media’, ‘nhattuanbl/snooze’ y ‘nhattuanbl/syslog’. Estos son limpios y probablemente tengan como objetivo generar confianza y engañar a los usuarios para que instalen paquetes maliciosos.

«Las aplicaciones Laravel con lara-helper o simple-queue instalado ejecutan una RAT persistente. Los actores de amenazas tienen acceso completo al shell remoto, pueden leer y escribir archivos arbitrarios y recibir perfiles de sistema continuos para cada host conectado», dijo Socket.

«Debido a que la activación se produce al iniciar la aplicación (a través de un proveedor de servicios) o al cargar automáticamente la clase (a través de una cola simple), el RAT se ejecuta en el mismo proceso que la aplicación web, utilizando los mismos permisos del sistema de archivos y variables de entorno, como credenciales de base de datos, claves API y contenido .env».


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleArtemis II mission sets stage for lunar return and beyond
Next Article Calgon Carbon amplía capacidad de reactivación de carbono en agua potable
corp@blsindustriaytecnologia.com
  • Website

Related Posts

Se ha descubierto que el bloqueador de anuncios de Chrome, que tiene más de 10 millones de instalaciones, tiene una función de inyección de script inactiva

junio 25, 2026

Smart TV Proxyware, 24-Year curl Bug, AI Crime Forums + 13 More Stories

junio 25, 2026

Richard Beitrich habla sobre litigios NDR

junio 25, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

La Casa Blanca pide a OpenAI que retrase el lanzamiento de un nuevo modelo por motivos de seguridad

Patronus AI recauda 50 millones de dólares para construir un «mundo digital» para poner a prueba a los agentes de IA

Claude de Anthropic atrae a consumidores que pagan, un mercado propiedad de ChatGPT

La apuesta de 2.300 millones de dólares de General Intuition es que los videojuegos pueden entrenar agentes de IA del mundo real

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.