{"id":970,"date":"2026-05-23T19:12:50","date_gmt":"2026-05-23T19:12:50","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/23\/el-ataque-a-la-cadena-de-suministro-de-packagist-infecta-8-paquetes-utilizando-malware-de-linux-alojado-en-github-cyberdefensa-mx\/"},"modified":"2026-05-23T19:12:50","modified_gmt":"2026-05-23T19:12:50","slug":"el-ataque-a-la-cadena-de-suministro-de-packagist-infecta-8-paquetes-utilizando-malware-de-linux-alojado-en-github-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/23\/el-ataque-a-la-cadena-de-suministro-de-packagist-infecta-8-paquetes-utilizando-malware-de-linux-alojado-en-github-cyberdefensa-mx\/","title":{"rendered":"El ataque a la cadena de suministro de Packagist infecta 8 paquetes utilizando malware de Linux alojado en GitHub \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Una nueva campa\u00f1a de ataque \u00abcoordinada\u00bb a la cadena de suministro ha afectado a ocho paquetes en <b>empaquetador <\/b>incluido c\u00f3digo malicioso dise\u00f1ado para ejecutar un binario de Linux recuperado de una URL de versiones de GitHub.<\/p>\n<p>\u00abAunque los paquetes afectados eran todos paquetes de Composer, el c\u00f3digo malicioso no se agreg\u00f3 a compositor.json\u00bb, Socket <a href=\"https:\/\/socket.dev\/blog\/malicious-postinstall-hook-found-across-700-github-repos\">dicho<\/a>. \u00abEn cambio, se insert\u00f3 en package.json, dirigido a proyectos que incluyen herramientas de compilaci\u00f3n de JavaScript junto con c\u00f3digo PHP\u00bb.<\/p>\n<p>Esta \u00abubicaci\u00f3n entre ecosistemas\u00bb hace que la actividad se destaque porque los desarrolladores y equipos de seguridad que escanean las dependencias de PHP solo pueden centrarse en los metadatos relacionados con Composer, mientras omiten los ganchos del ciclo de vida de package.json que est\u00e1n incluidos en el paquete. Desde entonces, las versiones maliciosas se han eliminado de Packagist.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/threatlabz-vpn-risk-2026-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhnNON5UeWywT7OcPNw7V4L7QNWnCnm7Xl_99Y9ek8dL-gRwx-bWxQM1TKqt8deqqrdpUyKMuuijAWyyPQVB0s0qf8ntQ6ldFAJLru-QUWhddKTopc7SeNbBBnd-TsfFyRPP-AAyDuclLlL6XHK4_LXqDC_7eyaz9pzToYr7U543MhrJ7qcK-89sVWHTQUZ\/s728-e100\/zz-2-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Un an\u00e1lisis de los paquetes ha descubierto que sus repositorios ascendentes han sido modificados para incluir un script posterior a la instalaci\u00f3n que intenta descargar un binario de Linux desde una URL de versiones de GitHub (\u00abgithub[.]com\/parikhpreyash4\/systemd-network-helper-aa5c751f\u00bb), gu\u00e1rdelo en la carpeta \u00ab\/tmp\/.sshd\u00bb, cambie sus permisos usando \u00abchmod\u00bb para otorgar permisos de ejecuci\u00f3n a todos los usuarios y ejec\u00fatelo en segundo plano.<\/p>\n<p>Los nombres de los paquetes y la versi\u00f3n afectada asociada se enumeran a continuaci\u00f3n:<\/p>\n<ul>\n<li>moritz-sauer-13\/silverstripe-cms-theme (dev-master)<\/li>\n<li>crosiersource\/crosierlib-base (dev-master)<\/li>\n<li>devdojo\/wave (dev-principal)<\/li>\n<li>devdojo\/g\u00e9nesis (dev-main)<\/li>\n<li>katanaui\/katana (dev-principal)<\/li>\n<li>elitedevsquad\/sidecar-laravel (3.x-dev)<\/li>\n<li>r2luna\/cerebro (dev-principal)<\/li>\n<li>baskarcm\/tzi-chat-ui (dev-principal)<\/li>\n<\/ul>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhDQ9n2zGUMElT3fTmlxFcqwhshj_IUfwaETriEbm3_zMnbsUNtmt43furrUjIkzoKQeoBK_6NyKLVwM9qoqhJrDBFI8Qv53_wxVUJZHYmHJuVOwnp1kbZzRNP2MFTo69d7aYCfi4N9Mvvytx8Sgdyd4lOn5gluusuog7MuXvQh2P5FTMXgbq8iH853xScQ\/s1700-e365\/git.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhDQ9n2zGUMElT3fTmlxFcqwhshj_IUfwaETriEbm3_zMnbsUNtmt43furrUjIkzoKQeoBK_6NyKLVwM9qoqhJrDBFI8Qv53_wxVUJZHYmHJuVOwnp1kbZzRNP2MFTo69d7aYCfi4N9Mvvytx8Sgdyd4lOn5gluusuog7MuXvQh2P5FTMXgbq8iH853xScQ\/s1700-e365\/git.png\" alt=\"\" border=\"0\" data-original-height=\"663\" data-original-width=\"1226\"\/><\/a><\/div>\n<p>La investigaci\u00f3n de Socket encontr\u00f3 referencias a la misma carga \u00fatil en 777 archivos en GitHub, lo que sugiere que podr\u00eda ser parte de una campa\u00f1a m\u00e1s amplia. en al menos <a href=\"https:\/\/github.com\/448776129\/UA2F\/blob\/master\/.github\/workflows\/ci.yml\">dos<\/a> <a href=\"https:\/\/github.com\/448776129\/blog-1\/blob\/9ebac2e4118396b84e508585f356bf06971c4fb5\/.github\/workflows\/deploy_coding.yml\">instancias<\/a>se agreg\u00f3 a un flujo de trabajo de GitHub. Sin embargo, actualmente no se sabe cu\u00e1ntos de estos coinciden con distintos compromisos, bifurcaciones, artefactos de paquetes duplicados o referencias almacenadas en cach\u00e9.<\/p>\n<p>\u00abEsto sugiere que el atacante no confiaba en un \u00fanico mecanismo de ejecuci\u00f3n. En los artefactos del paquete, la carga \u00fatil se activaba a trav\u00e9s de scripts postinstalaci\u00f3n package.json\u00bb, dijo la firma de seguridad de aplicaciones. \u00abEn los archivos de flujo de trabajo, estaba posicionado para ejecutarse durante los trabajos de GitHub Actions\u00bb.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Es m\u00e1s, la naturaleza exacta de la carga \u00fatil descargada de GitHub no est\u00e1 clara, ya que <a href=\"https:\/\/github.com\/parikhpreyash4\">cuenta GitHub<\/a> asociado con el alojamiento del repositorio ya no est\u00e1 disponible. La elecci\u00f3n del nombre \u00abgvfsd-network\u00bb para el malware es interesante, ya que se refiere a un demonio del sistema de archivos virtual GNOME (GVfs). <a href=\"https:\/\/en.wikipedia.org\/wiki\/GVfs\">responsable<\/a> para administrar y explorar recursos compartidos de red.<\/p>\n<p>\u00abIncluso sin el binario de segunda etapa, el instalador malicioso es suficiente para justificar el bloqueo\u00bb, dijo Socket. \u00abProporciona ejecuci\u00f3n remota de c\u00f3digo durante la instalaci\u00f3n o creaci\u00f3n de flujos de trabajo e intenta ocultar su actividad desactivando la verificaci\u00f3n TLS, suprimiendo errores y ejecutando un binario descargado en segundo plano\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Una nueva campa\u00f1a de ataque \u00abcoordinada\u00bb a la cadena de suministro ha afectado a ocho paquetes en empaquetador incluido c\u00f3digo malicioso dise\u00f1ado para ejecutar un binario de Linux recuperado de una URL de versiones de GitHub. \u00abAunque los paquetes afectados eran todos paquetes de Composer, el c\u00f3digo malicioso no se agreg\u00f3 a compositor.json\u00bb, Socket dicho. [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":731,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[2701,181,249,24,931,73,15,60,419,276,250,330],"class_list":["post-970","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-alojado","tag-ataque","tag-cadena","tag-cyberdefensa-mx","tag-github","tag-infecta","tag-linux","tag-malware","tag-packagist","tag-paquetes","tag-suministro","tag-utilizando"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/970","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=970"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/970\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/731"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=970"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=970"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=970"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}