Investigadores en ciberseguridad han descubierto recientemente una amenaza que involucra paquetes npm comprometidos que permiten la propagación de un gusano autorreplicante. Este software malicioso utiliza tokens de desarrollador robados para extenderse aún más dentro de la cadena de suministro de software. Las empresas de seguridad Socket y StepSecurity han estado monitoreando esta actividad, a la que han denominado CanisterSprawl, debido al uso de un contenedor ICP para extraer información sensible de los sistemas afectados. Se insta a los desarrolladores a mantener la vigilancia y tomar las precauciones necesarias para proteger sus tokens y repositorios de código contra tales ataques.
Gusano de cadena de suministro autorreplicante compromete paquetes npm para exfiltrar tokens de desarrollador
Se ha identificado un nuevo gusano de cadena de suministro que apunta a paquetes npm para robar tokens de desarrollador mediante un mecanismo autorreplicante.
