BleepingComputer
Visión editorial Tramo Uno
Malicious npm packages evade install-script defenses at runtime
Lectura rápida
An ongoing npm malware campaign involving the 'indexed-btree' package shows how threat actors bypass supply chain defenses by hiding malicious code in a package's normal runtime behavior rather than in installation scripts. [...]
Tramo Uno resume esta señal para que entiendas qué ocurrió antes de decidir si quieres revisar la cobertura completa en la fuente original.
Lectura de Sand de Tramo Uno
Una campaña de malware en npm, que involucra el paquete 'indexed-btree', ha demostrado cómo los actores de amenazas eluden las defensas de la cadena de suministro al ocultar código malicioso en el comportamiento normal de ejecución de un paquete, en lugar de en scripts de instalación. Este paquete, que intenta suplantar a la biblioteca legítima 'sorted-btree', ha acumulado 2 millones de descargas semanales y ha generado ganancias significativas para los atacantes, quienes utilizan una billetera que contiene 109 ETH. Este incidente resalta la vulnerabilidad de los ecosistemas de código abierto frente a ataques sofisticados que evaden las medidas de seguridad actuales, lo que pone en riesgo a los desarrolladores y a las organizaciones que dependen de estas bibliotecas. La situación es relevante para América Latina, donde el uso de herramientas de código abierto está en aumento, y la conciencia sobre la seguridad en el desarrollo de software debe ser prioritaria para evitar compromisos similares.
Leer fuente original Volver al inicio
Como Afiliados de Amazon, podemos recibir comisiones por compras calificadas sin costo extra para ti.