Una reciente ola de ataques a la cadena de suministro ha logrado infiltrarse en el popular paquete de Python, PyTorch Lightning, lo que ha llevado a la liberación de dos versiones dañinas diseñadas para capturar credenciales de usuario. Empresas de seguridad como Aikido Security, OX Security, Socket y StepSecurity informaron que estas versiones comprometidas, identificadas como 2.6.2 y 2.6.3, fueron publicadas el 30 de abril de 2026. La naturaleza de este ataque resalta las vulnerabilidades persistentes en las cadenas de suministro de software, donde los atacantes pueden manipular paquetes confiables para distribuir malware. Se insta a los usuarios de PyTorch Lightning a verificar sus instalaciones y actualizar a versiones seguras para proteger sus credenciales contra posibles robos. Este incidente subraya la necesidad crítica de mejorar las medidas de seguridad dentro del ciclo de vida del desarrollo de software, ya que los atacantes apuntan cada vez más a bibliotecas y marcos populares para explotar a usuarios desprevenidos.
Ataques a la Cadena de Suministro Afectan a PyTorch Lightning y Intercom-client para Robar Credenciales
Recientes ataques a la cadena de suministro han comprometido el paquete PyTorch Lightning, resultando en la distribución de versiones maliciosas destinadas a robar credenciales de usuario.
