Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Nuevo ataque a la cadena de suministro de npm afecta a cientos de paquetes vía Keyv


Se ha detectado un nuevo ataque de cadena de suministro en npm que ha convertido paquetes de software confiables en una vía para el robo de credenciales. La campaña se inició tras el compromiso de la cuenta del mantenedor de la popular librería Keyv, permitiendo a los atacantes distribuir versiones maliciosas en un número creciente de proyectos. Este incidente es crítico debido a que los paquetes de npm se instalan de manera rutinaria en diversos entornos.





Un nuevo ataque a la cadena de suministro de npm ha convertido paquetes de software confiables en una ruta para el robo de credenciales.

La campaña comenzó después de que los atacantes comprometieran la cuenta del mantenedor de la biblioteca Keyv, ampliamente utilizada, y luego usaran ese acceso para lanzar versiones maliciosas en un número creciente de proyectos.

El incidente es relevante porque los paquetes de npm se instalan rutinariamente de forma automática durante el desarrollo y el trabajo de compilación.

Por lo tanto, una dependencia envenenada puede llegar a portátiles, servidores y tuberías automatizadas sin que ningún empleado tenga que visitar un sitio web sospechoso o abrir un archivo adjunto malicioso.

Microsoft y Socket identificaron la actividad como una campaña activa de Mini Shai-Hulud, una operación de malware de propagación automática diseñada para robar tokens de acceso y reutilizarlos.

Microsoft y Socket afirmaron en informes  que los atacantes parecen estar utilizando múltiples tokens de publicación robados.

La escala se expandió rápidamente. Socket informó de 2,234 artefactos de paquetes afectados en 444 paquetes únicos mientras la actividad aún se propagaba, demostrando cómo un solo mantenedor comprometido puede crear un riesgo downstream masivo para equipos de todo el mundo que dependen del código de código abierto.

Así comenzó el nuevo ataque a la cadena de suministro de npm

El ataque comenzó con la vulneración de la cuenta confiable asociada a Keyv, una biblioteca de almacenamiento de clave-valor muy común.

Una vez que los atacantes obtuvieron el acceso de publicación, pudieron lanzar paquetes alterados que parecían actualizaciones ordinarias y estaban disponibles a través del proceso normal de instalación de npm.

Ese punto de apoyo inicial le dio a la campaña una audiencia inusualmente grande. Keyv tiene una base de descargas semanales sustancial, por lo que su compromiso colocó una dependencia familiar en el centro de un incidente más amplio y renovó la preocupación sobre los detalles del compromiso del paquete Keyv, donde los canales de actualización confiables se convierten en la ruta de entrega.

Las versiones maliciosas utilizan una instrucción en el momento de la instalación para iniciar el ataque antes de que tú, como desarrollador, puedas usar el paquete.

En lugar de detenerse en una sola máquina, el malware busca credenciales que le permitan publicar versiones alteradas de otros mantenedores, produciendo una reacción en cadena en todo el registro.

Este comportamiento hace que el incidente sea diferente de un simple envenenamiento de paquete puntual.

La amenaza está diseñada para moverse a través de las relaciones de publicación de software, lo que significa que cada token robado puede abrir otro camino hacia desarrolladores, sistemas de compilación y organizaciones que dependen de esos paquetes.

La campaña también encaja en un patrón preocupante visto en recientes campañas de robo de credenciales de npm. En esos ataques, los operadores criminales se centran en las cuentas y la automatización que publican el código, sabiendo que una sola cuenta legítima puede ser más útil que un gran volumen de paquetes falsos.

Los tokens robados impulsan un riesgo mayor

Después de ejecutarse, el malware busca credenciales conectadas a npm, cuentas de alojamiento de código, servicios en la nube y sistemas de integración continua.

Estos secretos pueden proporcionar acceso mucho más allá del proyecto afectado, particularmente donde un sistema de compilación tiene permiso para publicar paquetes o desplegar software.

La información robada se envía fuera del entorno de la víctima, tras lo cual el acceso de publicación se utiliza para alterar los archivos del paquete, aumentar sus números de versión y publicarlos nuevamente.

Ese bucle automatizado ayuda a explicar por qué los analistas vieron subir tan rápido el número de artefactos afectados.

Tú y tu equipo deberíais tratar cualquier instalación de una versión maliciosa listada como una posible exposición de credenciales, y no simplemente como una actualización de dependencia errónea.

Deberíais eliminar las versiones afectadas, reconstruir los archivos de bloqueo de dependencias (lockfiles) a partir de información confiable y revisar los cambios recientes en los paquetes antes de permitir que continúen los despliegues automatizados.

La rotación de credenciales es igualmente importante. Los tokens de npm, los tokens de acceso al alojamiento de código, las claves de la nube y los secretos de integración continua disponibles en los hosts afectados deben ser revocados y reemplazados, mientras que los mantenedores deben revisar los repositorios y los historiales de publicación en busca de lanzamientos o ediciones de flujo de trabajo inesperadas.

Las organizaciones pueden reducir la exposición futura exigiendo la autenticación de múltiples factores para las cuentas de publicación, utilizando credenciales de automatización de corta duración y de alcance restringido, y separando los permisos de compilación de los de lanzamiento.

Monitorear versiones de paquetes inusuales y comportamientos de instalación inesperados también puede ayudar a detectar una recurrencia más temprano.

Para más contexto, puedes revisar la cobertura de la ola de ataques Mini Shai-Hulud y las defensas de la cadena de suministro de software.

La lección inmediata es sencilla: confiar en el nombre de un paquete no es suficiente en el trabajo de producción diario cuando una cuenta de mantenedor o su token de publicación han sido comprometidos.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
Paquete npm comprometidokeyv@6.0.0Versión de paquete malicioso confirmada
Paquete npm comprometidofile-entry-cache@11.1.6Versión de paquete malicioso confirmada
Paquete npm comprometidocache-manager@7.2.10Versión de paquete malicioso confirmada
Paquete npm comprometidocacheable-request@13.0.20Versión de paquete malicioso confirmada
Paquete npm comprometidoqlik/api@2.14.2Versión de paquete malicioso confirmada
Paquete npm comprometidocacheable/memoryPaquete afectado identificado en la campaña
Paquete npm comprometidocacheable/utilsPaquete afectado identificado en la campaña
Paquete npm comprometidocacheable/netPaquete afectado identificado en la campaña
Ámbito de paquete comprometidoservicetitan/*Más de 17 paquetes afectados, incluyendo eslint-config, anvil-themes, table, form y log-service
Archivo maliciososetup.mjsDropper ofuscado lanzado a través del hook de preinstalación malicioso
Archivo maliciosoMath_Symbol.jsCarga útil de robo de credenciales
Archivo maliciosoMath_Init.jsCarga útil de robo de credenciales
Nombre de detecciónTrojan:npm/MalBun.ANombre de detección de Microsoft Defender for Endpoint

Nota: Las direcciones IP y los dominios han sido desactivados intencionadamente (ej. [.]) para evitar la resolución accidental o la creación de hipervínculos. Reactívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/new-npm-supply-chain-attack/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.