Paquetes falsos de Paysafe y Skrill en NPM y PyPi roban credenciales

Un grupo de atacantes publicó al menos 17 paquetes maliciosos en los repositorios npm y PyPI, suplantando los SDK oficiales de Paysafe, Skrill y Neteller. El objetivo era robar credenciales y tokens de acceso a desarrolladores y usuarios de estas plataformas de pago, enviando la información a un servidor de comando y control alojado en Amazon Web Services (AWS).

Los tres servicios —Paysafe, Skrill y Neteller— son ampliamente utilizados en comercio electrónico, juegos en línea, viajes, servicios financieros y plataformas de criptomonedas. Los desarrolladores integran estos SDK para implementar sistemas de pago seguros en sus aplicaciones y sitios web, lo que los convierte en el blanco principal de esta campaña.

  • Paquetes maliciosos en npm:
  • – paysafe-checkout
  • – paysafe-vault
  • – neteller
  • – skrill-payments
  • – paysafe-js
  • – paysafe-api
  • – paysafe-node
  • – paysafe-cards
  • – paysafe-fraud
  • – paysafe-kyc
  • – skrill
  • – skrill-sdk
  • – paysafe-payments
  • Paquetes maliciosos en PyPI:
  • – paysafe-kyc
  • – paysafe-payments
  • – paysafe-sdk
  • – paysafe-api

Según Socket, los 13 paquetes en npm publicaron cuatro versiones maliciosas, de la 1.0.0 a la 1.0.3, mientras que los de PyPI solo subieron una versión, la 1.0.0. Todos imitan a SDK legítimos, exponiendo las API esperadas, pero devuelven respuestas falsas de éxito en lugar de comunicarse con los servicios reales de Paysafe.

El verdadero propósito es el robo de credenciales. El código malicioso busca en el entorno infectado secretos como tokens, contraseñas y claves API. La información exfiltrada incluye claves de Paysafe, claves de AWS, tokens de GitHub, tokens de npm, nombre de host, nombre de usuario y metadatos de uso de API.

Los investigadores recomiendan rotar todos los secretos en cualquier máquina que haya importado o ejecutado estos paquetes, además de buscar en los árboles de dependencias los nombres de los paquetes y denegar solicitudes a nivel de proxy de registro.

Socket también sugiere revisar los registros de sistemas de Integración Continua (CI) en busca de combinaciones de PAYSAFE_API_KEY con los nombres de los paquetes listados. La campaña incluye técnicas antianálisis básicas, como detener la ejecución si detecta menos de 2 núcleos de CPU o si el nombre de host o usuario sugiere un entorno virtualizado.

Aunque se desconoce la identidad de los atacantes, Socket señala que muestran un nivel técnico suficiente como para organizar ataques más sofisticados en el futuro. La capacidad de moverse entre ecosistemas dificulta la defensa si solo se monitorea un repositorio.

image
image
Data theft logic on npm (left) and on PyPI (right)
Data theft logic on npm (left) and on PyPI (right)
Anti-analysis checks
Anti-analysis checks
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *