{"id":1077967,"date":"2023-12-05T11:26:15","date_gmt":"2023-12-05T11:26:15","guid":{"rendered":"https:\/\/teknomers.com\/es\/15-000-repositorios-de-modulos-go-en-github-vulnerables-a-ataques-de-repojacking\/"},"modified":"2023-12-05T11:26:19","modified_gmt":"2023-12-05T11:26:19","slug":"15-000-repositorios-de-modulos-go-en-github-vulnerables-a-ataques-de-repojacking","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/15-000-repositorios-de-modulos-go-en-github-vulnerables-a-ataques-de-repojacking\/","title":{"rendered":"15.000 repositorios de m\u00f3dulos Go en GitHub vulnerables a ataques de repojacking"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">05 de diciembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Seguridad del software\/cadena de suministro<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/15000-repositorios-de-modulos-Go-en-GitHub-vulnerables-a-ataques.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Una nueva investigaci\u00f3n ha descubierto que m\u00e1s de 15.000 repositorios de m\u00f3dulos Go en GitHub son vulnerables a un ataque llamado repojacking.<\/p>\n<p>&#8220;M\u00e1s de 9.000 repositorios son vulnerables al repojacking debido a cambios en el nombre de usuario de GitHub&#8221;, dijo Jacob Baines, director de tecnolog\u00eda de VulnCheck. <a rel=\"nofollow noopener\" href=\"https:\/\/vulncheck.com\/blog\/go-repojacking\" target=\"_blank\">dicho<\/a> en un informe compartido con The Hacker News.  &#8220;M\u00e1s de 6.000 repositorios eran vulnerables al repojacking debido a la eliminaci\u00f3n de cuentas&#8221;.<\/p>\n<p>En conjunto, estos repositorios representan nada menos que 800.000 versiones de m\u00f3dulos Go.<\/p>\n<section class=\"check_two_webinar clear badbox\"> <span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span> <a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/app-detection-response?source=inside\" target=\"_blank\" class=\"wn-head\"> <\/p>\n<p>Aprenda a detectar amenazas internas con estrategias de respuesta de aplicaciones<\/p>\n<p> <\/a> <\/p>\n<p class=\"wn-description\">Descubra c\u00f3mo la detecci\u00f3n de aplicaciones, la respuesta y el modelado de comportamiento automatizado pueden revolucionar su defensa contra amenazas internas.<\/p>\n<p> <a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/app-detection-response?source=inside\" target=\"_blank\" class=\"wn-button\">\u00danete ahora<\/a> <\/section>\n<p>El repojacking, un acr\u00f3nimo de &#8220;repositorio&#8221; y &#8220;secuestro&#8221;, es una t\u00e9cnica de ataque que permite a un mal actor aprovechar los cambios y eliminaciones del nombre de usuario de la cuenta para crear un repositorio con el mismo nombre y el nombre de usuario preexistente para organizar el c\u00f3digo abierto. Ataques a la cadena de suministro de software.<\/p>\n<p>A principios de junio, la empresa de seguridad en la nube Aqua revel\u00f3 que millones de repositorios de software en GitHub probablemente sean vulnerables a la amenaza, instando a las organizaciones que se someten a cambios de nombre a asegurarse de que a\u00fan poseen su nombre anterior como marcadores de posici\u00f3n para evitar dicho abuso.<\/p>\n<p>Los m\u00f3dulos escritos en el lenguaje de programaci\u00f3n Go son particularmente susceptibles al repojacking ya que, a diferencia de otras soluciones de administraci\u00f3n de paquetes como npm o PyPI, est\u00e1n descentralizados debido al hecho de que se publican en plataformas de control de versiones como GitHub o Bitbucket.<\/p>\n<p>&#8220;Cualquiera puede entonces indicarle al espejo del m\u00f3dulo Go y a pkg.go.dev que almacenen en cach\u00e9 los detalles del m\u00f3dulo&#8221;, dijo Baines.  &#8220;Un atacante puede registrar el nombre de usuario reci\u00e9n no utilizado, duplicar el repositorio del m\u00f3dulo y publicar un nuevo m\u00f3dulo en proxy.golang.org y go.pkg.dev&#8221;.<\/p>\n<p>Para evitar que los desarrolladores eliminen paquetes potencialmente inseguros, GitHub ha implementado una contramedida llamada retiro de espacio de nombres de repositorio popular que bloquea los intentos de crear repositorios con los nombres de espacios de nombres retirados que han sido clonados m\u00e1s de 100 veces antes de que se cambiara el nombre o se cambiaran las cuentas de los propietarios. eliminado.<\/p>\n<p>Pero VulnCheck se\u00f1al\u00f3 que esta protecci\u00f3n no es \u00fatil cuando se trata de m\u00f3dulos Go, ya que el sistema los almacena en cach\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/proxy.golang.org\/\" target=\"_blank\">espejo del m\u00f3dulo<\/a>obviando as\u00ed la necesidad de interactuar o clonar un repositorio&#8221;. En otras palabras, podr\u00eda haber m\u00f3dulos populares basados \u200b\u200ben Go que hayan sido clonados menos de 100 veces, lo que resultar\u00eda en una especie de omisi\u00f3n.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Alerta-F5-advierte-sobre-ataques-activos-que-aprovechan-la-vulnerabilidad.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Desafortunadamente, mitigar todos estos repositorios es algo que Go o GitHub tendr\u00e1n que asumir&#8221;, dijo Baines.  &#8220;Un tercero no puede registrar razonablemente 15.000 cuentas de GitHub. Hasta entonces, es importante que los desarrolladores de Go est\u00e9n al tanto de los m\u00f3dulos que utilizan y del estado del repositorio del que se originaron los m\u00f3dulos&#8221;.<\/p>\n<p>La divulgaci\u00f3n tambi\u00e9n se produce como Lasso Security <a rel=\"nofollow noopener\" href=\"https:\/\/www.lasso.security\/blog\/1500-huggingface-api-tokens-were-exposed-leaving-millions-of-meta-llama-bloom-and-pythia-users-for-supply-chain-attacks\" target=\"_blank\">dicho<\/a> descubri\u00f3 1.681 tokens API expuestos en Hugging Face y GitHub, incluidos aquellos asociados con Google, Meta, Microsoft y VMware, que podr\u00edan explotarse potencialmente para organizar la cadena de suministro, el envenenamiento de datos de entrenamiento y los ataques de robo de modelos.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/12\/15000-go-module-repositories-on-github.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80205 de diciembre de 2023\ue804Sala de redacci\u00f3nSeguridad del software\/cadena de suministro Una nueva investigaci\u00f3n ha descubierto que m\u00e1s<\/p>\n","protected":false},"author":1,"featured_media":1077968,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,4664,4662,50201,4668,201033,119451,4654,201031,4659,4653,4655,170342,58979,4666,4665,201032,4660,5163],"class_list":["post-1077967","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-como-hackear","tag-filtracion-de-datos","tag-github","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-modulos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-repojacking","tag-repositorios","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software","tag-vulnerables"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1077967","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1077967"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1077967\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1077968"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1077967"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1077967"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1077967"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}