• Home
  • Contact Us
  • Disclaimer
  • Privacy Policy
  • Terms & Conditions
viernes, diciembre 26, 2025
No Result
View All Result
Corresponsal 360
  • Home
  • Noticias
  • Tecnología
  • Deportes
  • Política
  • Salud
  • Turismo
  • Cultura
  • Home
  • Noticias
  • Tecnología
  • Deportes
  • Política
  • Salud
  • Turismo
  • Cultura
No Result
View All Result
Corresponsal 360
No Result
View All Result
Home Tecnología

NPM inundado de paquetes maliciosos descargados más de 86.000 veces

by Team
octubre 30, 2025
in Tecnología
0
NPM inundado de paquetes maliciosos descargados más de 86.000 veces



Los atacantes están explotando una debilidad importante que les ha permitido acceder al repositorio de códigos de NPM con más de 100 paquetes de robo de credenciales desde agosto, en su mayoría sin ser detectados.

El hallazgo, presentado El miércoles, de la firma de seguridad Koi, llama la atención sobre una práctica de NPM que permite que los paquetes instalados extraigan y ejecuten automáticamente paquetes no examinados de dominios que no son de confianza. Koi dijo que una campaña que rastrea como PhantomRaven ha explotado el uso de “Dependencias dinámicas remotas” por parte de NPM para inundar NPM con 126 paquetes maliciosos que se han descargado más de 86.000 veces. Unos 80 de esos paquetes seguían disponibles hasta el miércoles por la mañana, dijo Koi.

Un punto ciego

«PhantomRaven demuestra cómo los atacantes sofisticados están mejorando (mejorando) en la explotación de puntos ciegos en las herramientas de seguridad tradicionales», escribió Oren Yomtov de Koi. «Las dependencias dinámicas remotas no son visibles para el análisis estático».

Las dependencias dinámicas remotas brindan mayor flexibilidad para acceder a las dependencias: las bibliotecas de códigos que son obligatorias para que funcionen muchos otros paquetes. Normalmente, las dependencias son visibles para el desarrollador que instala el paquete. Generalmente se descargan desde la infraestructura confiable de NPM.

RDD funciona de manera diferente. Permite que un paquete descargue dependencias de sitios web que no son de confianza, incluso aquellos que se conectan a través de HTTP, que no está cifrado. Los atacantes de PhantomRaven aprovecharon esta indulgencia al incluir código en los 126 paquetes cargados en NPM. El código descarga dependencias maliciosas de URL, incluido http://packages.storeartifact.com/npm/unused-imports. Koi dijo que estas dependencias son «invisibles» para los desarrolladores y muchos escáneres de seguridad. En cambio, muestran que el paquete contiene «0 dependencias». Una función NPM hace que estas descargas invisibles se instalen automáticamente.

Para agravar la debilidad, las dependencias se descargan «nuevas» desde el servidor atacante cada vez que se instala un paquete, en lugar de almacenarse en caché, versionarse o ser estáticas, como explicó Koi:

Tags: descargadosinundadomaliciososmásNPMpaquetesveces
Team

Team

Next Post
Uso de semaglutida y tirzepatida para perder peso y obesidad

¿Podría la intolerancia al aguacate ser la razón de sus problemas de salud intestinal?

Deja una respuesta Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Recomendada

MSNBC retira Morning Joe del aire: preocupación por comentarios sobre el asesinato de Trump

MSNBC retira Morning Joe del aire: preocupación por comentarios sobre el asesinato de Trump

1 año ago
Bayer abre nueva planta en Alajuela y anuncia 300 empleos

Bayer abre nueva planta en Alajuela y anuncia 300 empleos

1 mes ago

Noticias populares

  • «EVOLARA: TU SEGUNDO VUELO»

    «EVOLARA: TU SEGUNDO VUELO»

    0 shares
    Share 0 Tweet 0
  • 15 lugares para visitar en la Antártida no puede permitirse perderse

    0 shares
    Share 0 Tweet 0
  • Banco de semillas liderado por indígenas protege la biodiversidad del Amazonas – Latin America News Dispatch

    0 shares
    Share 0 Tweet 0
  • La Inteligencia Artificial Gran Aporte al Turismo en la Región de Los Lagos

    0 shares
    Share 0 Tweet 0
  • INFORME: Los demócratas pusieron al corrupto fiscal general de Obama, Eric Holder, a cargo de examinar a los candidatos a vicepresidente para Kamala Harris | The Gateway Pundit

    0 shares
    Share 0 Tweet 0

Sobre nosotras

Bienvenido a corresponsal360.com ¡El objetivo de corresponsal360.com es brindarle las mejores fuentes de noticias para cualquier tema! Nuestros temas se seleccionan cuidadosamente y se actualizan constantemente, ya que sabemos que la web se mueve rápido y nosotros también lo intentamos.

Categoría

  • Blog
  • Cultura
  • Deportes
  • Noticias
  • Política
  • Salud
  • Tecnología
  • Turismo

Mensajes recientes

  • El espacio aéreo cerrado trajo una Navidad solitaria para muchos en Venezuela
  • El 2026 se abre como un año clave para los partidos políticos.
  • Ted Lasso regresa el próximo año, aquí está la última actualización del lanzamiento de la temporada 4
  • Home
  • Contact Us
  • Disclaimer
  • Privacy Policy
  • Terms & Conditions

Copyright © 2024 Corresponsal360.com | All Rights Reserved.

No Result
View All Result
  • Home
  • Noticias
  • Tecnología
  • Deportes
  • Política
  • Salud
  • Turismo
  • Cultura

Copyright © 2024 Corresponsal360.com | All Rights Reserved.