Microsoft restaura algunos repositorios de GitHub y mantiene otros fuera de línea mientras continúa Miasma Probe – CYBERDEFENSA.MX

Microsoft confirmó el lunes que eliminó temporalmente algunos repositorios de GitHub en respuesta a un reciente incidente de seguridad que llevó a que 73 de sus proyectos de código abierto se vieran comprometidos para inyectar un ladrón de información en el código.

«Nuestra prioridad es proteger a los clientes y al ecosistema en general», dijo un portavoz de Microsoft a The Hacker News por correo electrónico. «Eliminamos temporalmente algunos repositorios mientras investigamos contenido potencialmente malicioso. Algunos de estos repositorios se restauraron después de la revisión, mientras que otros pueden permanecer fuera de línea mientras continúa el trabajo».

«Como parte de nuestra investigación, notificamos a un pequeño número de clientes que pueden haber eliminado contenido de los repositorios afectados. Continuaremos investigando y, si se identifica algo más que requiera la acción del cliente, nos comunicaremos directamente a través de nuestros canales de soporte establecidos».

El desarrollo se produce días después de que el fabricante de Windows cortara el acceso a docenas de sus proyectos de código abierto alojados en GitHub luego de informes de que fueron comprometidos como parte de una campaña en curso de la cadena de suministro de software con el nombre en código Miasma.

Ciberseguridad

Entre los proyectos infectados se encuentra «durabletask», un paquete de Python que fue comprometido por primera vez el mes pasado por un grupo de cibercrimen conocido como TeamPCP para ofrecer un ladrón de información diseñado para sistemas Linux.

Un análisis más detallado de la carga útil de Miasma integrada en los proyectos ha descubierto capacidades para activar la ejecución automática de código cuando un desarrollador desprevenido abre el repositorio en una herramienta de codificación impulsada por inteligencia artificial (IA) o en un entorno de desarrollo integrado (IDE).

Los hallazgos son los últimos de una campaña sostenida en la cadena de suministro de software que ha violado paquetes de código abierto ampliamente utilizados para plantar malware capaz de propagarse a usuarios posteriores y más allá.

Esto incluye una ola PyPI más nueva vinculada a las ondas más amplias Mini Shai-Hulud, Miasma y Hades, que infecta un conjunto adicional de 23 paquetes, incluidos algunos Bibliotecas relacionadas con la bioinformática utilizadas en el aprendizaje de gráficos, fenotipado de pacientes, herramientas de fenopaquetes y flujos de trabajo científicos.

Algunos de los otros paquetes incluyen un conjunto de paquetes temáticos de AI y Model Context Protocol (MCP) y paquetes de estilo typosquat como rsquests, tlask y rlask que se hacen pasar por solicitudes y flask, y un langchain-core-mcp. La lista completa de paquetes legítimos y de cebo se encuentra a continuación:

  • sueñogen 1.8.1
  • aumentar 0.11.97
  • achicar 0.8.101
  • gpsea 0.9.14
  • instructor-mcp 1.15.2, 1.15.3
  • langchain-core-mcp 1.4.2, 1.4.3
  • mem8 6.0.1
  • mflux-streamlit 0.0.3, 0.0.4
  • openai-mcp 2.41.1, 2.41.2
  • plataforma orquesta8 3.3.2
  • kit de herramientas de tienda de fenopacket 0.1.7
  • ppkt2synergy 0.1.1
  • herramientas pyphetools 0.9.120
  • servidor-ray-mcp 0.2.1
  • rlask 3.1.7
  • rsquests 2.34.3
  • tiktoken-mcp 0.13.1, 0.13.2
  • tarea 3.1.4

El nuevo clúster emplea un nuevo mecanismo de entrega de carga útil, según Enchufelo que indica que los actores de la amenaza se están adaptando y experimentando activamente con diferentes métodos como parte de lo que se ha descrito como una «campaña de cadena de suministro en rápido movimiento».

Ciberseguridad

Mientras que los paquetes anteriores utilizaban ganchos de inicio ejecutables .pth para iniciar Bun y ejecutar un ladrón de JavaScript ofuscado, el último conjunto incorpora diferentes enfoques:

  • Extensiones .abi3.so nativas troyanizadas que ejecutan el ladrón cuando se importa el paquete
  • Una variante del cargador de gancho de inicio .pth que busca en sys.path la carga útil «_index.js» en lugar de agrupar la carga útil en la misma rueda

«Esa última variante separa el cargador de la carga útil de JavaScript, lo que podría hacer que el paquete parezca menos malicioso durante el análisis estático», dijo Socket a The Hacker News.

Independientemente del método utilizado, el resultado final es el mismo. Una vez ejecutado, el malware se dirige a las estaciones de trabajo de los desarrolladores y a los entornos de CI/CD, recopilando secretos de alto valor y exfiltrándolos a un repositorio público de GitHub.

Una capacidad clave del paquete de bioinformática es su capacidad para descarrilar y eludir escáneres y copilotos de analistas impulsados ​​por IA mediante una inyección rápida adversaria integrada dentro de un comentario de bloque de JavaScript, una característica detallada previamente por StepSecurity.

«La rama Hades de la actividad Shai-Hulud y Miasma se entiende mejor como una campaña de rápida cadena de suministro, no como un solo incidente de paquete», dijo el investigador de Socket Kirill Boychenko. «La variante langchain-core-mcp va más allá al instalar un cargador .pth que busca _index.js en sys.path, lo que significa que el cargador y la carga útil no necesitan vivir en la misma rueda».

Observabilidad continua como motor de decisión – CYBERDEFENSA.MX

La brecha de autoridad de los agentes de IA: de lo no gobernado a lo delegado

Como se analizó en nuestro artículo anterior, los agentes de IA están exponiendo una brecha estructural en la seguridad empresarial, pero el problema a menudo se formula de manera demasiado estrecha.

La cuestión no es simplemente que los agentes sean nuevos actores. Es que los agentes son actores delegados. No emergen con autoridad independiente. Son activados, invocados, aprovisionados o potenciados por identidades empresariales existentes: usuarios humanos, identidades de máquinas, bots, cuentas de servicio y otros actores no humanos.

Eso hace que Agent-AI sea fundamentalmente diferente tanto de las personas como del software, y al mismo tiempo sea inseparable de ambos.

Esta es la razón por la que la brecha de autoridad de los agentes de IA es en realidad una brecha de delegación. Las empresas están tratando de gobernar a un actor emergente sin gobernar primero las identidades que le delegan autoridad.

La IAM tradicional se creó para responder a una pregunta más específica: quién tiene acceso. Pero una vez que se introducen los agentes de IA, la verdadera pregunta es: ¿Qué autoridad se delega, por quién, en qué condiciones, con qué propósito y en qué ámbito?

Lo primero es lo primero: gobernar la cadena de delegación antes del agente AI

El punto crucial es la secuenciación. Una empresa no puede gobernar con seguridad el Agente-AI a menos que primero gobierne, en la medida de lo posible, a los actores tradicionales que le sirven como fuente de delegación.

Las identidades humanas y las identidades de las máquinas tradicionales ya están fragmentadas entre aplicaciones, API, credenciales integradas, cuentas de servicios no administradas y lógica de identidad específica de la aplicación. Este es el identidad materia oscura Orchid describe: autoridad que existe, opera y, a menudo, acumula riesgos fuera de la vista del IAM administrado. Si esa materia oscura permanece sin ser observada, entonces el agente hereda un modelo de autoridad que ya está roto. El resultado es predecible: el agente se convierte en un amplificador eficiente de acceso oculto, permisos ocultos y rutas de ejecución ocultas.

Por lo tanto, el puente hacia la adopción segura del agente AI no es comenzar con el agente de forma aislada. En primer lugar, se trata de reducir la materia oscura de identidad en el conjunto de actores tradicionales, para que no se delegue ni se abuse de ella en aras de la eficiencia. Eso significa iluminar todas las identidades humanas y de máquinas tradicionales en todo el entorno de aplicaciones, comprender cómo se autentican, dónde están integradas las credenciales, cómo se ejecutan realmente los flujos de trabajo y dónde se ubica la autoridad no administrada. El modelo de observabilidad continua de Orchid es la base esencial para la implementación segura de Agent AI porque establece una línea de base verificada del comportamiento de identidad real en entornos administrados y no administrados, en lugar de depender de suposiciones de políticas estáticas incompletas.

De la observabilidad a la autoridad: gobernanza dinámica para la IA de los agentes

Una vez que se observa, analiza y optimiza esa capa de actor tradicional, esa salida se convierte en la entrada para una capa de autoridad de delegación de agente-IA en tiempo real. Aquí es donde el modelo de Orchid se vuelve más poderoso que el IAM convencional. Su telemetría no es sólo visibilidad o conocimiento. Se convierte en una alimentación continua a un motor de autoridad que evalúa el perfil de autoridad del delegado, el contexto de la aplicación objetivo, la intención detrás de la acción solicitada y el alcance efectivo de ejecución. En otras palabras, el agente no debe regirse únicamente por sus propios permisos nominales. Debe estar gobernado continuamente por la postura y la intención del actor que le delega autoridad, además del contexto de lo que el agente está tratando de hacer.

Eso crea un modelo de control mucho más sólido. Piénselo. Un delegador humano con una postura débil, un comportamiento arriesgado o un acceso oculto excesivo no debería otorgar la misma autoridad de Agente-IA que un delegador estrictamente gobernado que opera en un flujo de trabajo restringido. Del mismo modo, no se debe permitir que una máquina o cuenta de servicio con acceso amplio pero poco comprendido active un agente con capacidad de acción posterior sin restricciones.

El papel de Orchid en este modelo es evaluar continuamente al delegante, al actor delegado y la ruta de aplicación entre ellos, y luego hacer cumplir la autoridad en consecuencia. Eso es lo que convierte la observabilidad en gobernanza.

Esta es también la razón por la que el estado de destino no es simplemente una mejor auditoría individual de los actores de IA humanos, máquinas y agentes. Es un control de delegación secuencial dinámico. Orchid puede asignar la identidad de cada agente a las aplicaciones que toca, los flujos de trabajo que puede invocar, los patrones de intención que exhibe y el alcance de sus acciones previstas. Luego puede utilizar la fuente de observabilidad en vivo para determinar, en tiempo real, si a ese agente se le debe permitir actuar, permitirle solo recomendar, limitarlo a un conjunto limitado de herramientas o detenerlo por completo. Ese es el significado último de cerrar la brecha de autoridad: no sólo saber a qué puede acceder un agente, sino determinar continuamente qué puede decidir y ejecutar a la velocidad de la máquina.

Recordatorios de cierre

Los agentes de IA no son sólo un nuevo tipo de identidad. Son un tipo de identidad delegada. Su autoridad proviene de los actores empresariales tradicionales: humanos, bots, cuentas de servicio e identidades de máquinas. Eso significa el problema de Gobernanza del agente-IA no comienza con el agente. Comienza con la fuente de delegación. Si las empresas no pueden observar y gobernar las identidades humanas y de las máquinas tradicionales que desencadenan las acciones de los agentes, entonces tampoco podrán gobernar al agente de manera segura. El modelo de Orchid hace que esa secuenciación sea explícita: primero reduzca la materia oscura de identidad en todo el conjunto de actores tradicionales, luego utilice la observabilidad, el análisis y la auditoría continuos de esos delegados como entrada en vivo a una capa de Autoridad de Delegación de Agente-IA en tiempo real. En ese modelo, el agente se rige no sólo por sus permisos nominales sino también por la postura, la intención, el contexto y el alcance del actor que le delega autoridad. Ese es el puente que falta entre la IAM tradicional y la adopción segura de Agent-AI.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.