Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Marco de aprendizaje automático de PyTorch comprometido con dependencia maliciosa
  • Tecnología

Marco de aprendizaje automático de PyTorch comprometido con dependencia maliciosa

teknomers 2 de Ocak de 2023 (Last updated: 2 de Ocak de 2023) 3 minutes read
Marco de aprendizaje automático de PyTorch comprometido con dependencia maliciosa


02 de enero de 2023Ravie LakshmanánCadena de suministro / Aprendizaje automático

Los mantenedores del paquete PyTorch advirtieron a los usuarios que instalaron las compilaciones nocturnas de la biblioteca entre el 25 de diciembre de 2022 y el 30 de diciembre de 2022, que desinstalen y descarguen las últimas versiones luego de un ataque de confusión de dependencia.

“Los paquetes de PyTorch-nightly Linux instalados a través de pip durante ese tiempo instalaron una dependencia, antorchatritónque se comprometió en el repositorio de código Python Package Index (PyPI) y ejecutó un binario malicioso”, dijo el equipo de PyTorch dijo en una alerta durante el fin de semana.

PyTorch, similar a Keras y TensorFlow, es un marco de aprendizaje automático basado en Python de código abierto que fue desarrollado originalmente por Meta Platforms.

El equipo de PyTorch dijo que se dio cuenta de la dependencia maliciosa el 30 de diciembre a las 4:40 p. m. GMT. El ataque a la cadena de suministro implicó cargar la copia con malware de una dependencia legítima llamada torchtriton al repositorio de código Python Package Index (PyPI).

Dado que los administradores de paquetes como pip verifican los registros de códigos públicos como PyPI para un paquete antes que los registros privados, permitió que el módulo fraudulento se instalara en los sistemas de los usuarios en lugar de la versión real extraída del índice de terceros.

La versión no autorizada, por su parte, está diseñada para extraer información del sistema, incluidas las variables de entorno, el directorio de trabajo actual y el nombre del host, además de acceder a los siguientes archivos:

  • /etc/hosts
  • /etc/contraseña
  • Los primeros 1000 archivos en $HOME/*
  • $INICIO/.gitconfig
  • $INICIO/.ssh/*

En un comunicado compartido con Bleeping Computer, el propietario del dominio al que se transmitieron los datos robados reclamado era parte de un ejercicio de investigación ética y desde entonces se han eliminado todos los datos.

Como medidas de mitigación, torchtriton se eliminó como dependencia y se reemplazó con pytorch-triton. También se ha registrado un paquete ficticio en PyPI como marcador de posición para evitar más abusos.

“Este no es el paquete torchtriton real, pero se cargó aquí para descubrir vulnerabilidades de confusión de dependencias”, dice un mensaje en la página de PyPI para torchtriton. “Puede obtener el torchtriton real desde https://download.pytorch[.]org/whl/nightly/torchtriton/”.

El desarrollo también se produce cuando JFrog reveló detalles de otro paquete conocido como registro de cookies que se ha observado utilizando técnicas anti-depuración para resistir el análisis, lo que marca la primera vez que tales mecanismos se incorporan en el malware PyPI.

¿Encontraste este artículo interesante? Siga con nosotros Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Niño (14) levemente herido después de un tiroteo en el patio de la escuela en Lelystad
Next: Lula endurece los controles de armas en Brasil y frena la minería de oro en la Amazonía

Related Stories

Bouygues Telecom nos hace probar su traducción automática de subtítulos
  • Tecnología

Bouygues Telecom nos hace probar su traducción automática de subtítulos que ya ha seducido a Canal+ (Vídeo)

teknomers 19 de Haziran de 2026
Chez Boulanger, el iPad Air M3 coquetea con los 500€
  • Tecnología

Chez Boulanger, el iPad Air M3 coquetea con los 500€ para el Día del Padre

teknomers 19 de Haziran de 2026
Los stocks de ventiladores se agotan: este Rowenta columna se
  • Tecnología

Los stocks de ventiladores se agotan: este Rowenta columna se mantiene a 89,99€ antes del Prime Day

teknomers 19 de Haziran de 2026

You May Have Missed

  • Deporte

Mary Earps: La portera de London City Lionesses ‘no sabe’ si está lista para regresar al centro de atención

teknomers 19 de Haziran de 2026
  • Deporte

DIRECTO. Estados Unidos-Australia: sigue el partido de la 2ª jornada del grupo D de la Copa del Mundo

teknomers 19 de Haziran de 2026
  • Cultura

«El Hellfest tiene 3 millones de vistas en cuatro días»: tras bambalinas de los conciertos transmitidos en directo por Arte

teknomers 19 de Haziran de 2026
Bouygues Telecom nos hace probar su traducción automática de subtítulos
  • Tecnología

Bouygues Telecom nos hace probar su traducción automática de subtítulos que ya ha seducido a Canal+ (Vídeo)

teknomers 19 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.