La campaña Shai-Hulud Miasma ha introducido nuevos paquetes maliciosos debido a una cuenta de mantenimiento comprometida, lo que afecta a los ecosistemas de Leo Platform y RStreams. Sonatype ha identificado 23 versiones de paquetes maliciosos que explotan técnicas como binding.gyp para ejecutar código malicioso durante la instalación, evitando así los métodos de detección estándar. Las organizaciones deben tratar los entornos potencialmente afectados como comprometidos y llevar a cabo investigaciones exhaustivas, eliminando las versiones maliciosas y rotando cuidadosamente las credenciales para evitar una mayor exposición. Este incidente destaca el creciente riesgo en el ecosistema npm, donde los atacantes comprometen paquetes y flujos de trabajo de confianza en lugar de simplemente publicar nuevos paquetes maliciosos. La revisión regular del comportamiento de los paquetes durante la instalación es esencial para la seguridad.
5 MIN DE LECTURA
arrow_forward