Un software de código abierto que cuenta con más de un millón de descargas mensuales sufrió una violación de seguridad. Los atacantes aprovecharon una falla en el proceso de gestión de cuentas de los desarrolladores, lo que les permitió acceder a claves de firma y otros datos confidenciales. El viernes, estos actores maliciosos lanzaron una versión comprometida de element-data, una herramienta de línea de comandos diseñada para monitorear el rendimiento de sistemas de aprendizaje automático. Esta versión contaminada, etiquetada como 0.23.3, podía buscar información sensible en los sistemas de los usuarios, incluidos tokens de API, claves SSH y credenciales de proveedores de nube. La actualización maliciosa estuvo disponible en el Índice de Paquetes de Python y en los repositorios de Docker, pero fue eliminada en aproximadamente 12 horas. Afortunadamente, otros paquetes como Elementary Cloud y el paquete Elementary dbt no se vieron afectados. Los desarrolladores han advertido a los usuarios que descargaron la versión 0.23.3 o la imagen de Docker comprometida que asuman que sus credenciales pueden haber sido expuestas.
Paquete de Código Abierto con Más de 1 Millón de Descargas Comprometido, Credenciales de Usuario Robadas
Un paquete de código abierto muy utilizado fue comprometido, lo que llevó al robo de credenciales de usuario tras la explotación de una vulnerabilidad.
