Clicky

Esta dirección de correo electrónico está siendo protegida contra los robots de spam. Necesita tener JavaScript habilitado para poder verlo.

El malware NuGet roba credenciales bancarias en la red de Sicoob

Sicoob

Está diseñado para recoger las respuestas sin procesar de la API de Boleto

Investigadores de ciberseguridad han descubierto un paquete NuGet malicioso que se hace pasar por un kit de desarrollo de software C# para Sicoob, uno de los sistemas financieros cooperativos más grandes de Brasil, con el fin de sustraer identificadores de clientes y certificados PFX.

Según Socket, las versiones 2.0.0 a 2.0.4 de "Sicoob.Sdk" contienen funcionalidades para extraer información confidencial, incluidos certificados PFX que se utilizan para autenticar empresas en la red bancaria de Sicoob con el fin de automatizar operaciones bancarias, como el procesamiento de pagos instantáneos y la generación de códigos QR Pix dinámicos. Se estima que el paquete se ha descargado casi 500 veces.

"Cuando un desarrollador instancia SicoobClient con un ID de cliente, una ruta de archivo PFX y una contraseña PFX, el paquete lee el archivo PFX del disco, codifica su contenido en Base64 y envía el ID de cliente, la contraseña PFX y los datos PFX codificados a un punto final Sentry de terceros predefinido", explicó el investigador de seguridad Kirill Boychenko.

Además, el paquete está diseñado para recoger las respuestas sin procesar de la API de Boleto a través de una ruta independiente de Sentry. Boleto es un popular método de pago en Brasil para realizar compras en línea y en tiendas físicas. Esto podría exponer detalles confidenciales de las transacciones, el estado del pago, los montos, las fechas de vencimiento, los identificadores y los datos del pagador o beneficiario.

Como resultado, los datos robados podrían abrir la puerta a graves riesgos, ya que el atacante podría utilizarlos para suplantar la API bancaria Sicoob de la víctima, añadió Socket. Tras la denuncia, NuGet bloqueó el paquete. El perfil responsable del paquete, llamado "sicoob", también ha publicado otros 11 paquetes NuGet que, en conjunto, han acumulado alrededor de 6.000 descargas.

La empresa de seguridad de aplicaciones también afirmó que el paquete fue detectado por el Modo de IA de Búsqueda de Google como una biblioteca C# legítima para interactuar con las API bancarias de Sicoob, lo que permitió que el paquete malicioso llegara a desprevenidos desarrolladores que pudieran estar buscándolo.

Otro aspecto importante del ataque es la discrepancia entre el código fuente y el paquete, específicamente entre el repositorio de GitHub vinculado y el artefacto distribuido a través de NuGet. Se sospecha que el repositorio de GitHub está diseñado para dar una apariencia de legitimidad a la operación, manteniéndola limpia, mientras que la funcionalidad maliciosa de robo de datos se introduce únicamente en el paquete subido al registro.

Además, la vulneración del material de autenticación de la API de Sicoob también puede suponer riesgos indirectos para los usuarios finales, ya que podría filtrar datos financieros o permitir el abuso de los pagos.

Se recomienda a las organizaciones que hayan instalado "Sicoob.Sdk" que eliminen el paquete de inmediato, consideren que el material PFX está comprometido, reemplacen los certificados PFX expuestos, roten las contraseñas PFX y cambien o deshabiliten los ID de cliente afectados, según corresponda. También se aconseja auditar los registros de autenticación y API de Sicoob en busca de actividad inusual.

Jesus_Caceres