Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Investigadores de ciberseguridad han detectado una campaña de la cadena de suministro en PyPI que distribuía un malware nuevo, llamado ZiChatBot, a través de tres paquetes que parecían legítimos pero que ocultaban un mecanismo de entrega malicioso. La innovación técnica más llamativa es el uso de APIs públicas de una aplicación de chat en equipo como infraestructura de comando y control (C2), en lugar de servidores C2 tradicionales, lo que dificulta la detección por tráfico sospechoso hacia dominios privados.
Los paquetes, que ya fueron retirados de PyPI tras el informe, se subieron en una ventana corta en julio de 2025 y en conjunto tuvieron miles de descargas. Su comportamiento demuestra una táctica cada vez más habitual: pequeños proyectos con funcionalidades aparentemente inocuas que sirven como puerta de entrada para dropperes nativos en Windows y Linux. En la plataforma Windows el payload coloca y carga una DLL llamada "terminate.dll", crea persistencia en el registro y trata de borrar evidencias; en Linux el equivalente es "terminate.so" plantado en "/tmp/obsHub/obs-check-update" con una entrada de crontab para persistencia. El malware ejecuta shellcode recibido por REST y confirma la ejecución con un emoji de corazón hacia su C2 en Zulip.

Más allá de cómo funciona ZiChatBot, el episodio tiene implicaciones estratégicas: el uso de servicios legítimos (como Zulip o, en campañas previas atribuidas a grupos similares, Notion) como canal de control complica la respuesta, porque el tráfico parece normal y los proveedores públicos no están diseñados para actuar como infraestructura de amenazas. Esto eleva el riesgo para entornos de desarrollo y despliegue que aceptan dependencias externas sin controles fuertes, especialmente cuando esas dependencias contienen componentes binarios o ruedas (wheels) compiladas.
La atribución no está confirmada, aunque los analistas mencionaron similitudes con un dropper empleado por el actor conocido como OceanLotus (APT32). Si se confirma, sería coherente con la tendencia del grupo a diversificar vectores más allá del phishing tradicional y a emplear técnicas de cadena de suministro para escalar su alcance. Sea quien sea el autor, el vector es lo relevante: atacantes están perfeccionando el abuso de repositorios públicos.
Para desarrolladores y equipos de seguridad esto significa ajustar tanto procesos como controles técnicos. Recomendaciones prácticas incluyen auditar dependencias antes de integrarlas en proyectos productivos, desconfiar de paquetes nuevos con pocas descargas que declaran dependencias inesperadas, y revisar la presencia de binarios nativos o ruedas dentro de paquetes. Herramientas de auditoría de dependencias como pip-audit ayudan a identificar vulnerabilidades conocidas, y la página de seguridad de PyPI ofrece pautas y mecanismos de reporte que conviene conocer: https://pypi.org/security/.

Desde la perspectiva operativa, hay acciones concretas de detección y recuperación: buscar y eliminar archivos indicadores como "terminate.dll" y "terminate.so", revisar entradas de Autostart en el Registro de Windows y cronjobs en servidores Linux, y monitorear conexiones salientes hacia APIs de Zulip u otros servicios de terceros. También es prudente generar un SBOM para los entornos críticos, forzar revisión humana de cambios de dependencias en pipelines CI/CD, y aplicar políticas de restricción de ejecución de binarios no firmados.
Las organizaciones deben además fortalecer su estrategia de gobernanza de paquetes: exigir firmas y 2FA a propietarios de paquetes críticos, limitar permisos de instalación en entornos sensibles y aplicar aislamiento fuerte en entornos de desarrollo para que una instalación accidental no comprometa infraestructuras de producción. Recursos de mejores prácticas en seguridad de la cadena de suministro del software pueden consultarse en la guía de CISA sobre supply chain: https://www.cisa.gov/supply-chain.
Finalmente, los mantenedores de proyectos open source y administradores de repositorios deben activar mecanismos de revisión y alertas ante paquetes con código nativo o comportamientos inusuales. La lección clave es que la seguridad de la cadena de suministro requiere vigilancia continua: los atacantes migran rápido a vectores que amplifican impacto y camuflan tráfico malicioso dentro de servicios legítimos. Implementar controles preventivos y capacidades de detección temprana es hoy más crítico que nunca.
Relacionadas
Mas noticias del mismo tema.

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...