Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon GitHub amplía detección de malware de npm a 8 registros


GitHub ha ampliado sus capacidades de detección de malware más allá de npm, ofreciendo a los desarrolladores una protección más extensa contra paquetes de código abierto maliciosos. Ahora, las alertas de Dependabot pueden identificar dependencias dañinas en 8 ecosistemas principales de paquetes: npm, PyPI, Maven, RubyGems, NuGet, Go, crates.io y PHP Composer. Esta medida es crucial ya que un paquete malicioso puede robar contraseñas, claves API, credenciales de la nube, billeteras de criptomonedas y código fuente.





GitHub ha expandido sus capacidades de detección de malware más allá de npm, brindándote una protección más amplia contra paquetes de código abierto maliciosos.

Las alertas de Dependabot ahora pueden identificar dependencias dañinas en 8 ecosistemas de paquetes principales: npm, PyPI, Maven, RubyGems, NuGet, Go, crates.io y PHP Composer.

Un paquete malicioso puede robar contraseñas, claves API, credenciales de la nube, carteras de criptomonedas y código fuente inmediatamente después de la instalación.

Los atacantes suelen utilizar el typosquatting, la confusión de dependencias, cuentas de mantenedores comprometidas o binarios precompilados maliciosos para insertar estos paquetes en flujos de trabajo de desarrollo confiables.

A principios de 2026, GitHub introdujo alertas de malware para dependencias de npm. La expansión más reciente añade soporte para PyPI y extiende la cobertura a otros ecosistemas importantes, basándose en datos de la Open Software Security Foundation (OpenSSF).

GitHub expande la detección de malware en la cadena de suministro

La base de datos de avisos de GitHub ahora ingiere informes del repositorio público de paquetes maliciosos de OpenSSF. El repositorio de OpenSSF, lanzado en 2023, contiene más de 15,000 informes de malware en formato OSV.

OSV, o Vulnerabilidades de Código Abierto, proporciona una forma estructurada de describir problemas de seguridad que afectan a los paquetes de software. El repositorio recibe informes de investigadores de la comunidad, sistemas de detección automatizados y organizaciones de seguridad.

En lugar de construir sistemas de detección de malware independientes para cada registro de paquetes, GitHub creó un único importador para los datos de OpenSSF.

El importador escanea el repositorio en busca de archivos modificados, lee cada registro OSV y valida los campos obligatorios antes de publicar cualquier cosa en la base de datos de avisos de GitHub.

La validación es importante porque la información de los paquetes no siempre es consistente. Por ejemplo, OpenSSF puede etiquetar el ecosistema de Python como PyPI, mientras que GitHub utiliza internamente pip.

El flujo de trabajo normaliza los datos de versión del malware, ya sea que las versiones se enumeren individualmente o no estén disponibles, para que Dependabot pueda coincidir las dependencias con precisión.

El sistema también gestiona los informes retirados. OpenSSF mantiene los avisos retractados en una carpeta dedicada cuando se descubre que un informe de malware anterior era incorrecto.

El importador de GitHub debe reconocer estos registros para que un paquete marcado un día pueda ser eliminado o corregido si nuevas pruebas demuestran que es legítimo.

GitHub evita los avisos duplicados filtrando sus propios hallazgos de malware de npm que ya han sido aportados al repositorio de OpenSSF, evitando así las reimportaciones y los posibles bucles de datos.

Para evitar esto, el importador verifica los metadatos de origen de OSV e ignora los registros marcados como ghsa-malware, que indican que se originaron en GitHub.

Debido a que los avisos de malware pueden publicarse automáticamente, GitHub añadió salvaguardas contra datos incorrectos de origen. Cada ejecución de importación tiene un límite de lote configurable. Si una ejecución intenta crear un número inusualmente alto de avisos, se detiene por completo y alerta al equipo de seguridad.

Cada aviso importado también registra su commit de origen, proporcionando trazabilidad al cambio específico en el repositorio de OpenSSF. Si se publica un lote dañino o incorrecto, GitHub puede revertir el lote completo en lugar de eliminar manualmente los registros individuales.

Las alertas de malware son opcionales. Tú puedes habilitarlas en la configuración de seguridad del repositorio, de la organización o de la empresa. Una vez habilitadas, Dependabot comprueba las dependencias del proyecto comparándolas con los avisos de malware y también puede identificar dependencias maliciosas existentes a través de los datos de avisos retrospectivos.


Fuentes:
https://cybersecuritynews.com/github-expands-supply-chain-malware-detection/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.