GitHub deshabilitará los scripts de instalación de npm de forma predeterminada para detener los ataques a la cadena de suministro

GitHub tiene anunciado lo que dijo son «cambios importantes» que llegarán a la versión 12 de npm, uno de los cuales desactiva los scripts de instalación de forma predeterminada para combatir las amenazas a la cadena de suministro de software.

Los cambios tienen como objetivo combatir las técnicas de ataque que abusan del comando «npm install» para desencadenar la ejecución de código malicioso utilizando ganchos del ciclo de vida de npm. «Npm install» se utiliza para descargar e instalar todas las dependencias necesarias para un proyecto Node.js. La versión 12 está prevista para su lanzamiento el próximo mes.

Al describir los scripts del ciclo de vida en el momento de la instalación como la «superficie de ejecución de código más grande en el ecosistema npm», GitHub dicho el comando «npm install» ejecuta scripts de cada dependencia transitiva, como resultado de lo cual un único paquete comprometido en cualquier parte del árbol de dependencias puede ejecutar código arbitrario en una máquina de desarrollo o en un ejecutor de CI.

Ciberseguridad

Al bloquear tales comportamientos, la idea es requerir la aprobación explícita del usuario antes de que la ejecución del código se inicie automáticamente durante la «instalación npm», en lugar de ser confiable de forma predeterminada. «Hacer la opción de ejecución de script cierra ese camino y lo mantiene a un comando de distancia para los paquetes en los que confía», dijo GitHub.

Los cambios se enumeran a continuación:

  • npm install ya no ejecutará scripts de preinstalación, instalación o postinstalación desde dependencias a menos que estén permitidos explícitamente en el proyecto.
  • npm install ya no resolverá las dependencias de Git, ya sean directas o transitivas, a menos que se permita explícitamente a través de –allow-git.
  • npm install ya no resolverá dependencias de URL remotas, como archivos tar https, a menos que se permita explícitamente a través de –allow-remote.

«Esto incluye compilaciones nativas de node-gyp (es decir, un paquete con un enlace.gyp y sin un script de instalación explícito aún se bloquea, porque npm ejecuta una reconstrucción implícita de node-gyp)», dijo la subsidiaria propiedad de Microsoft sobre los cambios en el comportamiento predeterminado de «allowScripts». «Preparar scripts desde git, las dependencias de archivos y enlaces se bloquean de la misma manera».

Al establecer «–allow-git» en «none» de forma predeterminada, la configuración cierra una ruta de ejecución de código donde el archivo de configuración .npmrc de una dependencia de Git utilizado podría anular el ejecutable de Git, incluso con –ignorar-scriptsuna marca que evita que los paquetes especificados en un archivo package.json ejecuten automáticamente scripts de ciclo de vida integrados durante el proceso de instalación.

Ciberseguridad

GitHub recomienda que los desarrolladores se preparen para estos cambios actualizando a npm 11.16.0 o posterior, ejecutando la instalación normal y revisando las advertencias mostradas.

«Utilice npm aprobar-scripts –allow-scripts-pending para ver qué paquetes tienen scripts, aprobar aquellos en los que confía y confirmar el paquete.json actualizado», agregó. «Después de eso, sólo los scripts que usted aprobó seguirán ejecutándose una vez que actualice. Todo lo que deje sin aprobar se detendrá».

A principios de este año, npm también introdujo «min-release-age», una configuración que le dice a npm que rechace cualquier versión de paquete publicada menos de un número específico de días como protección contra paquetes maliciosos recientemente publicados.

Instructure llega a un acuerdo de rescate con ShinyHunters para detener la fuga de lienzo de 3,65 TB – CYBERDEFENSA.MX

La empresa estadounidense de tecnología educativa Instructure, la empresa matriz de Canvas, dijo que llegó a un «acuerdo» con un grupo descentralizado de extorsión cibercriminal después de que violara su red y amenazara con filtrar información robada de miles de escuelas y universidades.

En una actualización compartida el lunes, la firma con sede en Utah dijo que «llegó a un acuerdo con el actor no autorizado involucrado en este incidente», citando «preocupaciones sobre la posible publicación de datos».

Al tomar la controvertida decisión de pagar un rescate para evitar una filtración, la compañía dijo que el acuerdo cubre a todos sus clientes afectados y que los datos robados le fueron devueltos, junto con la confirmación digital de la destrucción de los datos. También dijo que se le informó que ninguno de los clientes de la compañía será extorsionado por separado como resultado del ataque.

Ciberseguridad

«Si bien nunca hay una certeza total cuando se trata de ciberdelincuentes, creemos que era importante tomar todas las medidas que estuvieran bajo nuestro control para brindar a los clientes tranquilidad adicional, en la medida de lo posible», Instructure dicho.

También dijo que está trabajando con proveedores expertos para respaldar su análisis forense, mejorar su postura de ciberseguridad y realizar una revisión exhaustiva de los datos involucrados.

La revelación se produce cuando el grupo de extorsión ShinyHunters lanzó un ataque digital contra Canvas, un popular sistema de gestión de aprendizaje basado en la web, a finales del mes pasado, lo que resultó en el robo de 3,65 TB de datos. El incidente afectó a casi 9.000 organizaciones.

Aunque inicialmente se asumió que la violación estaba contenida, el 7 de mayo de 2026 se detectó una segunda ola de actividad no autorizada vinculada al mismo incidente, que desfiguró los portales de inicio de sesión de Canvas con mensajes de extorsión en aproximadamente 330 instituciones y le dio a Instructure una fecha límite del 12 de mayo de 2026 para negociar un rescate o arriesgarse a una filtración de datos.

Se dice que los atacantes utilizaron como arma una vulnerabilidad no especificada «relacionada con los tickets de soporte» en su entorno Free-for-Teacher para obtener acceso inicial y desviar alrededor de 275 millones de registros que contienen nombres de usuario, direcciones de correo electrónico, nombres de cursos, información de inscripción y mensajes. Instructure ha enfatizado que el contenido del curso, las presentaciones y las credenciales no se vieron comprometidos.

Ciberseguridad

A raíz de la infracción, Instructure cerró temporalmente las cuentas de Free-For-Teacher. La compañía no reveló la naturaleza de la vulnerabilidad, pero dijo que revocó credenciales privilegiadas y tokens de acceso para los sistemas afectados, rotó claves internas, restringió las vías de creación de tokens e implementó controles de seguridad adicionales.

«Los datos filtrados proporcionan a los actores de amenazas suficiente contexto personal para llevar a cabo campañas de phishing dirigidas contra el personal, los estudiantes y los padres por igual», dijo Halcyon.

«Los registros filtrados pueden usarse para hacerse pasar por administradores escolares, soporte de TI u oficinas de ayuda financiera en ataques posteriores. Se debe considerar a los estudiantes, padres y personal de las instituciones afectadas, y las instituciones deben emitir avisos de phishing y comunicaciones directas de inmediato».

Las aplicaciones de Android de Google obtienen verificación pública para detener los ataques a la cadena de suministro – CYBERDEFENSA.MX

Google ha anunciado una ampliación Transparencia binaria para Android como una forma de salvaguardar el ecosistema de ataques a la cadena de suministro.

«Este nuevo libro público garantiza que las aplicaciones de Google en su dispositivo sean exactamente lo que pretendíamos crear y distribuir», dijeron los equipos de seguridad y productos de Google. dicho.

La iniciativa se basa en la base de Transparencia binaria de píxelesque Google introducido en octubre de 2021 para reforzar la integridad del software garantizando que los dispositivos Pixel solo ejecuten software de sistema operativo (SO) verificado manteniendo un registro criptográfico público que registra metadatos sobre imágenes oficiales de fábrica.

Los espejos de infraestructura de seguridad verificables Transparencia del certificadoun marco abierto que requiere que todos los certificados SSL/TLS emitidos se registren en registros públicos, de solo anexo y verificables criptográficamente para ayudar a detectar certificados emitidos incorrectamente o maliciosos.

Ciberseguridad

La medida tiene como objetivo contrarrestar los riesgos que plantean los ataques binarios a la cadena de suministro, que han encontrado varias formas de entregar código malicioso envenenando los canales de actualización de software, manteniendo intactas sus firmas digitales. El último ejemplo es el compromiso de los instaladores de Windows del software DAEMON Tools para servir una puerta trasera liviana, que luego actúa como un conducto para un implante denominado QUIC RAT.

Además, los instaladores se distribuyen desde el sitio web legítimo de DAEMON Tools y están firmados con certificados digitales pertenecientes a los desarrolladores de DAEMON Tools.

«Se está volviendo insuficiente confiar únicamente en la firma del binario, ya que una firma no puede garantizar que este binario en particular fuera el que su autor pretendía hacer público», dijo Google. «Las firmas digitales son un certificado de origen, pero la transparencia binaria es un certificado de intención.»

Al expandir Binary Transparency en Android, la compañía dijo que la idea es brindar garantías de que el software de Google en el dispositivo de un usuario es exactamente lo que se pretendía construir y distribuir. Con ese fin, las aplicaciones de Android de producción de Google lanzadas después del 1 de mayo de 2026 tendrán una entrada criptográfica correspondiente que confirme su autenticidad.

La iniciativa incluye actualmente la producción aplicaciones de googleincluidos los servicios de Google Play y las aplicaciones independientes de Google, así como Módulos principales que forman parte del sistema operativo y se pueden actualizar dinámicamente fuera del ciclo de lanzamiento normal.

«Esto proporciona una ‘Fuente de la verdad’ transparente que permite a cualquiera verificar que el software de Google en su dispositivo Android es una versión de producción autorizada por Google y no ha sido modificado por un atacante», señaló Google. «Si el software no está en el libro mayor, Google no lo lanzó como software de producción. Cualquier intento de implementar una versión ‘única’ será detectable».

Ciberseguridad

Como parte de este esfuerzo, el gigante tecnológico también está poner a disposición herramientas de verificación que los usuarios e investigadores pueden aprovechar para verificar el estado de transparencia de los tipos de software compatibles.

El desarrollo se produce en medio de una serie de ataques a la cadena de suministro que se han dirigido a desarrolladores y usuarios intermedios de software popular en los últimos meses. Los delincuentes comprometen cada vez más las cuentas de los desarrolladores y abusan de ese acceso para enviar malware, lo que les permite atacar a varios usuarios a la vez.

«Este es un pilar crítico para la privacidad y seguridad del usuario porque cambia la dinámica de poder fundamental de las actualizaciones de software», dijo Google. «Este nivel de transparencia sirve como otra capa de protección de la integridad de nuestro software, actuando como un poderoso elemento disuasivo contra las liberaciones binarias no autorizadas».