Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • La herramienta ‘comando no encontrado’ de Ubuntu podría engañar a los usuarios para que instalen paquetes no autorizados
  • Tecnología

La herramienta ‘comando no encontrado’ de Ubuntu podría engañar a los usuarios para que instalen paquetes no autorizados

teknomers 14 de Şubat de 2024 (Last updated: 14 de Şubat de 2024) 3 minutes read
La herramienta 'comando no encontrado' de Ubuntu podría engañar a


14 de febrero de 2024Sala de redacciónSeguridad/vulnerabilidad del software

Los investigadores de ciberseguridad han descubierto que es posible que los actores de amenazas exploten una utilidad conocida llamada comando-not-found para recomendar sus propios paquetes maliciosos y comprometer sistemas que ejecutan el sistema operativo Ubuntu.

“Si bien ‘comando no encontrado’ sirve como una herramienta conveniente para sugerir instalaciones para comandos desinstalados, los atacantes pueden manipularlo inadvertidamente a través del repositorio instantáneo, lo que lleva a recomendaciones engañosas de paquetes maliciosos”, dijo la firma de seguridad en la nube Aqua en un informe compartido con The Hacker News.

Instalado de forma predeterminada en sistemas Ubuntu, comando no encontrado sugiere paquetes para instalar en sesiones bash interactivas al intentar ejecutar comandos que no están disponibles. Las sugerencias incluyen tanto la herramienta de embalaje avanzada (APTO) y paquetes instantáneos.

Cuando la herramienta utiliza una base de datos interna (“/var/lib/command-not-found/commands.db”) para sugerir paquetes APT, se basa en “consejo rápido“comando para sugerir instantáneas que proporcionen el comando dado.

La seguridad cibernética

Por lo tanto, si un atacante pudiera jugar con este sistema y tener su paquete malicioso recomendado por el paquete comando-no encontrado, podría allanar el camino para ataques a la cadena de suministro de software.

Aqua dijo que encontró una posible laguna jurídica en la que el actor de amenazas puede explotar el mecanismo de alias para registrar potencialmente el nombre instantáneo correspondiente asociado con un alias y engañar a los usuarios para que instalen el paquete malicioso.

Es más, un atacante podría reclamar el nombre del complemento relacionado con un paquete APT y cargar un complemento malicioso, que luego termina siendo sugerido cuando un usuario escribe el comando en su terminal.

Paquetes no autorizados de Linux
Paquetes no autorizados de Linux

“Los mantenedores del paquete APT ‘jupyter-notebook’ no habían reclamado el nombre correspondiente”, dijo Aqua. “Este descuido dejó una ventana de oportunidad para que un atacante lo reclamara y cargara un complemento malicioso llamado ‘jupyter-notebook'”.

Para empeorar las cosas, la utilidad comando no encontrado sugiere el paquete snap encima del paquete APT legítimo para jupyter-notebook, engañando a los usuarios para que instalen el paquete snap falso.

Hasta el 26% de los comandos del paquete APT son vulnerables a la suplantación por parte de actores maliciosos, señaló Aqua, lo que presenta un riesgo de seguridad sustancial, ya que podrían registrarse en la cuenta de un atacante.

Una tercera categoría implica ataques tipográficos en los que los errores tipográficos cometidos por los usuarios (por ejemplo, ifconfigg en lugar de ifconfig) se aprovechan para sugerir paquetes instantáneos falsos registrando un paquete fraudulento con el nombre “ifconfigg”.

La seguridad cibernética

En tal caso, el comando no encontrado “lo relacionaría por error con este comando incorrecto y recomendaría el complemento malicioso, evitando por completo la sugerencia de ‘herramientas de red'”, explicaron los investigadores de Aqua.

Al describir el abuso de la utilidad comando no encontrado para recomendar paquetes falsificados como una preocupación apremiante, la compañía insta a los usuarios a verificar el origen de un paquete antes de la instalación y verificar la credibilidad de sus mantenedores.

También se ha recomendado a los desarrolladores de APT y paquetes snap que registren el nombre del snap asociado a sus comandos para evitar un mal uso.

“Sigue siendo incierto hasta qué punto se han explotado estas capacidades, lo que subraya la urgencia de una mayor vigilancia y estrategias de defensa proactivas”, dijo Aqua.

¿Encontró interesante este artículo? Siga con nosotros Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Una instalación artística destaca el histórico Tratado de Courtrai
Next: Cinco años después de la muerte de Lagerfeld: nuevas respuestas a viejas preguntas

Related Stories

¿Por qué Hexed, el nuevo largometraje de Disney, es acusado
  • Tecnología

¿Por qué Hexed, el nuevo largometraje de Disney, es acusado de haber sido diseñado para Instagram y TikTok?

teknomers 21 de Haziran de 2026
iPhone XS y 11 en peligro: esta vulnerabilidad de los
  • Tecnología

iPhone XS y 11 en peligro: esta vulnerabilidad de los chips A12 y A13 no se solucionará

teknomers 21 de Haziran de 2026
El FPS ultra realista TTK en Roblox rompe récords (incluso
  • Tecnología

El FPS ultra realista TTK en Roblox rompe récords (incluso antes de su versión final)

teknomers 21 de Haziran de 2026

You May Have Missed

  • Deporte

Copa Mundial 2026: El viaje de Deniz Undav desde el taller hasta la estrella de la Copa Mundial

teknomers 21 de Haziran de 2026
  • General

El PM del Reino Unido, Starmer, listo para renunciar según informe, pero fuente dice que sigue centrado en el trabajo

teknomers 21 de Haziran de 2026
Equipo de Francia: « Tiene algo de mágico », Lucas
  • Deporte

Equipo de Francia: « Tiene algo de mágico », Lucas Digne elogia a Michael Olise

teknomers 21 de Haziran de 2026
¿Por qué Hexed, el nuevo largometraje de Disney, es acusado
  • Tecnología

¿Por qué Hexed, el nuevo largometraje de Disney, es acusado de haber sido diseñado para Instagram y TikTok?

teknomers 21 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.