Tramo Uno — Tecnología para avanzar

BleepingComputer

Visión editorial Tramo Uno

Malicious npm packages evade install-script defenses at runtime

Imagen de la noticia: Malicious npm packages evade install-script defenses at runtime (BleepingComputer)

Lectura rápida

An ongoing npm malware campaign involving the 'indexed-btree' package shows how threat actors bypass supply chain defenses by hiding malicious code in a package's normal runtime behavior rather than in installation scripts. [...]

Tramo Uno resume esta señal para que entiendas qué ocurrió antes de decidir si quieres revisar la cobertura completa en la fuente original.

Lectura de Sand de Tramo Uno

Una campaña de malware en npm, que involucra el paquete 'indexed-btree', ha demostrado cómo los actores de amenazas eluden las defensas de la cadena de suministro al ocultar código malicioso en el comportamiento normal de ejecución de un paquete, en lugar de en scripts de instalación. Este paquete, que intenta suplantar a la biblioteca legítima 'sorted-btree', ha acumulado 2 millones de descargas semanales y ha generado ganancias significativas para los atacantes, quienes utilizan una billetera que contiene 109 ETH. Este incidente resalta la vulnerabilidad de los ecosistemas de código abierto frente a ataques sofisticados que evaden las medidas de seguridad actuales, lo que pone en riesgo a los desarrolladores y a las organizaciones que dependen de estas bibliotecas. La situación es relevante para América Latina, donde el uso de herramientas de código abierto está en aumento, y la conciencia sobre la seguridad en el desarrollo de software debe ser prioritaria para evitar compromisos similares.

Leer fuente original Volver al inicio

Como Afiliados de Amazon, podemos recibir comisiones por compras calificadas sin costo extra para ti.

Boletín diario Tramo Uno

Resumen corto y útil para empezar el día al tanto.