La biblioteca Axios fue atacada a través de la cadena de suministro; los piratas informáticos robaron tokens de npm e insertaron malware, afectando a alrededor del 80% de los entornos en la nube.

GateNews

Noticias de Gate News, el 2 de abril, la popular biblioteca de clientes HTTP más usada de JavaScript, Axios, fue víctima de un ataque de cadena de suministro. Los atacantes robaron el token de acceso de npm del principal mantenedor de Axios y, usando ese token, publicaron dos versiones maliciosas que contenían troyanos de acceso remoto (RAT) multiplataforma (axios@1.14.1 y axios@0.30.4), con el objetivo de cubrir sistemas macOS, Windows y Linux. Los paquetes maliciosos permanecieron en el registro de npm durante aproximadamente 3 horas antes de ser eliminados. Según los datos de la empresa de seguridad Wiz, Axios tiene más de 100 millones de descargas semanales y está presente en aproximadamente el 80% de los entornos en la nube y de código. La empresa de seguridad Huntress detectó las primeras infecciones apenas 89 segundos después de que los paquetes maliciosos se publicaran y, durante la ventana de exposición, confirmó al menos 135 sistemas comprometidos. Cabe destacar que el proyecto de Axios ya había implementado medidas de seguridad modernas como un mecanismo de publicación confiable OIDC y pruebas de trazabilidad SLSA, pero el atacante las eludió por completo. La investigación descubrió que, mientras el proyecto configuraba OIDC, aún conservaba un NPM_TOKEN tradicional de larga duración, y que cuando ambos coexistían, npm por defecto priorizaba el token tradicional, lo que permitió al atacante completar la publicación sin necesidad de eludir OIDC.

Aviso legal: La información de esta página puede proceder de terceros y no representa los puntos de vista ni las opiniones de Gate. El contenido que aparece en esta página es solo para fines informativos y no constituye ningún tipo de asesoramiento financiero, de inversión o legal. Gate no garantiza la exactitud ni la integridad de la información y no se hace responsable de ninguna pérdida derivada del uso de esta información. Las inversiones en activos virtuales conllevan riesgos elevados y están sujetas a una volatilidad significativa de los precios. Podrías perder todo el capital invertido. Asegúrate de entender completamente los riesgos asociados y toma decisiones prudentes de acuerdo con tu situación financiera y tu tolerancia al riesgo. Para obtener más información, consulta el Aviso legal.
Comentar
0/400
Sin comentarios