12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

La avalancha de paquetes maliciosos en PyPI podría ser una señal de nuevos ataques por venir


Durante el fin de semana, un atacante cargó miles de paquetes de Python maliciosos en el repositorio de software público PyPI (Python Package Index). Cuando se ejecutan en un sistema Windows, estos paquetes descargan e instalan un programa troyano alojado en Dropbox.

La inundación de repositorios de paquetes públicos con paquetes maliciosos no es del todo nueva. El año pasado, los investigadores descubrieron un grupo de 186 paquetes desde la misma cuenta en el repositorio JavaScript npm diseñado para instalar software de criptominería en sistemas Linux. Sin embargo, según investigadores en Twitter, este nuevo incidente en PyPI fue mucho más grande e involucró a más de 5,000 paquetes, ya que el atacante siguió lanzando nuevos mientras que los mantenedores de PyPI encontraron y eliminaron los ya lanzados. Así que esto podría ser una señal de futuros ataques.

Según la empresa de gestión de la cadena de suministro de software Sonatype, la vio el ataque, esto parece ser más un ataque de rociar y rezar destinado a envenenar los resultados de búsqueda de varios términos en PyPI que un ataque dirigido a los usuarios de paquetes legítimos existentes. Sin embargo, también es plausible que los atacantes estén inundando PyPI con una gran cantidad de paquetes para enterrar algunos «potentes typosquats» en el ruido, le dice a CSO el investigador de Sonatype Ax Sharma. typosquatting es una técnica de ataque común en repositorios públicos en los que los atacantes lanzan paquetes con nombres muy similares a los paquetes legítimos, generalmente con un error tipográfico común o una ligera variación en el nombre que es probable que los desarrolladores se enamoren.

Los nombres de los miles de paquetes cargados hasta ahora parecen generarse aleatoriamente al mezclar términos populares como nombres de empresas como PayPal o Nvidia, pero también prefijos comunes como py- para Python o lib para biblioteca. «La confusión surge en los casos en los que un desarrollador puede ‘conocer’ el nombre de una biblioteca popular, por ejemplo, porque ha leído documentos anteriormente o indicado la reputación de una biblioteca en la industria, pero luego se presentan dos versiones del paquete cuando navega por PyPI. «, explica Sharma. «Por ejemplo, un ‘mydesiredtool’ (real) frente a un ‘py-mydesiredtool’ (tiposquat malicioso), este último se anuncia implícitamente como la versión específica de Python».

Otra técnica de ataque para la que tal inundación podría ser una tapadera es confusión de dependencia. Implica que los atacantes registren paquetes maliciosos en repositorios públicos usando los nombres de los paquetes que descubren de otras fuentes que las organizaciones usan internamente. Estos paquetes desarrollados internamente generalmente se alojan en repositorios internos y se consultan al crear aplicaciones, pero no se publican en repositorios públicos como PyPI, ya que no están destinados al uso público.

Las herramientas de instalación y gestión de paquetes, pip en el caso de Python, tienen su propia lógica interna de selección de paquetes cuando se enfrentan a dos paquetes con el mismo nombre de dos repositorios definidos de manera diferente, a menudo favoreciendo al que tiene el número de versión más alto, que podría ser el malicioso publicado. por atacantes en PyPI. Es difícil saber si alguno de los miles de paquetes cargados en los últimos días durante esta campaña lleva el nombre de los paquetes internos que usa una empresa.

Derechos de autor © 2023 IDG Communications, Inc.





Hemos recibido este contenido de ciberseguridad de: CSO Online

Encontrarás la noticia original en el siguiente enlace: https://www.csoonline.com/article/3688956/malicious-package-flood-on-pypi-might-be-sign-of-new-attacks-to-come.html#tk.rss_news

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *