12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Los atacantes han colocado millones de repositorios sin imágenes en Docker Hub


Docker eliminó casi 3 millones de repositorios públicos de Docker Hub después de que los investigadores descubrieron que ninguno de ellos tenía imágenes y no contenía ningún contenido más que una página de descripción obvia que en su lugar contenía enlaces a contenido malicioso.

Los investigadores de JFrog descubrieron la amenaza en una investigación reciente y descubrieron que los contenedores se están utilizando en tres campañas a gran escala para difundir spam y malware. Desde entonces, Docker ha introducido un nuevo mecanismo que evita enlaces a recursos externos en las páginas de descripción de repositorios sin imágenes.

¿Necesitas más moderación?

«A diferencia de los ataques típicos que apuntan directamente a desarrolladores y organizaciones, en este caso los atacantes intentaron explotar la credibilidad de la plataforma Docker Hub, lo que dificulta la identificación de los intentos de phishing y de instalación de malware». JFrog dijo en un informe del 30 de abril. «Casi 3 millones de repositorios maliciosos, algunos de los cuales han estado activos durante más de tres años, ponen de relieve el continuo abuso de la plataforma Docker Hub por parte de los atacantes y la necesidad de una moderación continua en dichas plataformas».

JFrog descubrió que se publicaron alrededor de 4,6 millones de repositorios sin imágenes en Docker Hub durante un período de cinco años. De ellos, casi todos tenían metadatos asociados de naturaleza maliciosa. Los investigadores de JFrog contaron un total de 208.739 cuentas falsas que los atacantes utilizaron para cargar repositorios maliciosos.

Lo que los actores de amenazas han habilitado, según JFrog, es una política de Docker que permite a los usuarios incluir descripciones de texto breves y metadatos en formato HTML junto con cualquier imagen de contenedor que publiquen en Docker Hub. El propósito de permitir estas descripciones es permitir a los usuarios buscar y encontrar imágenes en el servicio de registro basado en la nube que puedan resultarles útiles para sus proyectos. La característica permitió a los actores de amenazas cargar contenedores sin imágenes e incluir con relativa facilidad páginas de descripción que contenían enlaces incrustados a sitios web de spam, phishing y malware.

Las cargas masivas se produjeron en dos oleadas diferentes: una en 2021 y la otra en 2023. Los investigadores de JFrog pudieron vincular muchas de las cargas al repositorio en 2021 con una campaña para engañar a los usuarios para que descargaran copias pirateadas y trucos para videojuegos. La mayoría de las URL de la campaña conducían a sitios web de descarga de archivos maliciosos. Si un servidor que albergaba archivos maliciosos se cerraba o dejaba de estar disponible por otros motivos, se resolvían los enlaces a otro servidor activo. Otra carga masiva en 2021 fue una campaña de phishing de libros electrónicos gratuitos que parecía tener como objetivo robar información de tarjetas de crédito.

Las cargas de 2023 a Docker Hub fueron una repetición de la campaña de 2021 de contenido pirateado y trucos de videojuegos. Pero en lugar de que los repositorios apuntaran directamente a fuentes maliciosas, JFrog descubrió que apuntaban a recursos legítimos que rápidamente redirigían a las víctimas a una fuente maliciosa. Por ejemplo, una página en blogger.com tardó 500 milisegundos en redirigir a los visitantes a la carga maliciosa.

JFrog también descubrió una tercera campaña en la que un actor de amenazas subió 1.000 repositorios a Docker Hub todos los días durante tres años. Si bien el contenido de la documentación asociada parecía inofensivo, el motivo era claramente malicioso, dijo JFrog. La empresa sospechaba que el actor de la amenaza podría haber realizado algún tipo de prueba de estrés antes de lanzar una campaña maliciosa.

Explotar un vacío político

Brian Moussalli, jefe del equipo de investigación de malware de JFrog, dice que los actores de amenazas pudieron llevar a cabo los ataques porque no existía ninguna política para prevenirlos. «Después de que revelamos los ataques a Docker Hub, implementaron un mecanismo de protección que bloquea la incorporación de enlaces a recursos externos en las páginas de descripción de repositorios sin imágenes», dice.

Es difícil decir cuán efectivas fueron realmente las campañas maliciosas, dice Moussalli. Sin embargo, es probable que los atacantes hayan utilizado un sitio web legítimo como Docker Hub para alojar páginas con enlaces a archivos maliciosos, por lo que los usuarios que buscan juegos pirateados, trucos de videojuegos y libros electrónicos gratuitos no deberían sospechar. «Otra posibilidad podría ser que utilicen Docker Hub para obtener legitimidad, pero difundan los enlaces a estos sitios a través de mensajes directos a las víctimas», dice Moussalli. «Desafortunadamente, no podemos determinar exactamente cómo se manipuló a las víctimas para que hicieran clic en estos enlaces».

Docker podría dificultar las cosas a los actores de amenazas al imponer límites a la creación masiva de cuentas y al mismo tiempo hacer cumplir nuevas reglas sobre la creación de repositorios, afirma. Por ejemplo, podría prohibir la creación de repositorios sin imágenes o no permitir que nuevos usuarios incrusten enlaces externos durante algún tiempo después de crear la cuenta o el repositorio.





Hemos recibido este contenido de ciberseguridad de: DarkReading

Llegarás a la noticia original en el enlace que sigue: https://www.darkreading.com/cyber-risk/attackers-planted-millions-of-imageless-repositories-on-docker-hub

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *