Ataque a la cadena de suministro con código invisible afecta a GitHub y otros repositorios

Se ha identificado un reciente ataque a la cadena de suministro que involucra paquetes maliciosos con código invisible que elude los métodos de detección estándar.

3 min readSeguridad

Investigadores de Aikido Security han descubierto un preocupante ataque a la cadena de suministro que ha afectado a varios repositorios, incluido GitHub. Entre el 3 y el 9 de marzo, identificaron 151 paquetes maliciosos que fueron subidos. Estos ataques han sido comunes durante años, generalmente distribuyendo paquetes dañinos que imitan los nombres y funciones de bibliotecas legítimas, engañando a los desarrolladores. Sin embargo, el último ataque emplea un método más sofisticado: utiliza código invisible que permanece indetectable en la mayoría de los editores de código y herramientas de revisión. Mientras que el código visible parece normal, los elementos dañinos están codificados en caracteres unicode que no son perceptibles. Este enfoque innovador, observado por primera vez por Aikido el año pasado, socava gravemente las medidas de seguridad tradicionales. Otras plataformas afectadas por este ataque incluyen NPM y Open VSX.

Seguridad