Actualidad ISAC

 
Alerta

Los piratas informáticos utilizan el módulo Go de una sola letra Typosquat para implementar una backdoor basada en DNS

Resumen Informativo

🏷 Tags:TROYANOCREDENCIALESBACKDOORRCEFINANCIERO
Nivel de riesgo estimado: No determinado

De acuerdo a la publicación titulada Los piratas informáticos utilizan el módulo Go de una sola letra Typosquat para implementar una backdoor basada en DNS, difundida en fecha 20/05/2026 12:35, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):

Un typo aparentemente inofensivo en el nombre de un módulo Go ha funcionado silenciosamente como una backdoor activa durante casi tres años. Los investigadores de seguridad descubrieron un paquete malicioso llamado github.com/shopsprint/decimal que se hace pasar por la popular biblioteca github.com/shopspring/decimal y se diferencia solo por una letra en su nombre.

El paquete se publicó en 2017, pero fue weaponizado en agosto de 2023, cuando los atacantes introdujeron una función oculta que abre un canal encubierto de command and control (C2) sobre registros DNS. Los investigadores de Socket.dev, que compartieron sus hallazgos en un informe con Cyber Security News (CSN), identificaron el módulo fraudulento y rastrearon su actividad hasta el momento exacto en que fue weaponizado. Con un beacon que se activa cada cinco minutos y sin actividad de proceso observable, la backdoor podría pasar desapercibida durante semanas o meses en cualquier máquina que importara el paquete comprometido.

Los actores maliciosos utilizan typosquatting en el módulo Go de una sola letra. La única diferencia entre el paquete legítimo y el malicioso es un solo carácter.

Los equipos deben auditar los archivos del módulo Go github.com/shopsprint/decimal y reemplazarlos con el paquete correcto. La publicación Los actores maliciosos utilizan typosquatting en el módulo Go de una sola letra para implementar una backdoor basada en DNS apareció por primera vez en Cyber Security News.

🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
Dominios
dnslog-cdn-images[.]freemyip[.]comfreemyip[.]comdomaindnslog-cdn-images[.]freemyip[.]comhardomainfreemyip[.]comfre

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: Los piratas informáticos utilizan el módulo Go de una sola letra Typosquat para implementar una backdoor basada en DNS
Publicado: 20/05/2026 12:35
Enlace: https://cybersecuritynews.com/hackers-use-single-letter-go-module-typosquat
Consultado: 20/05/2026

Consultar publicación original ↗

Anterior
Siguiente