{"id":1185057,"date":"2024-02-14T18:32:23","date_gmt":"2024-02-14T18:32:23","guid":{"rendered":"https:\/\/teknomers.com\/es\/la-herramienta-comando-no-encontrado-de-ubuntu-podria-enganar-a-los-usuarios-para-que-instalen-paquetes-no-autorizados\/"},"modified":"2024-02-14T18:32:29","modified_gmt":"2024-02-14T18:32:29","slug":"la-herramienta-comando-no-encontrado-de-ubuntu-podria-enganar-a-los-usuarios-para-que-instalen-paquetes-no-autorizados","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/la-herramienta-comando-no-encontrado-de-ubuntu-podria-enganar-a-los-usuarios-para-que-instalen-paquetes-no-autorizados\/","title":{"rendered":"La herramienta &#8216;comando no encontrado&#8217; de Ubuntu podr\u00eda enga\u00f1ar a los usuarios para que instalen paquetes no autorizados"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">14 de febrero de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Seguridad\/vulnerabilidad del software<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/La-herramienta-comando-no-encontrado-de-Ubuntu-podria-enganar-a.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han descubierto que es posible que los actores de amenazas exploten una utilidad conocida llamada comando-not-found para recomendar sus propios paquetes maliciosos y comprometer sistemas que ejecutan el sistema operativo Ubuntu.<\/p>\n<p>&#8220;Si bien &#8216;comando no encontrado&#8217; sirve como una herramienta conveniente para sugerir instalaciones para comandos desinstalados, los atacantes pueden manipularlo inadvertidamente a trav\u00e9s del repositorio instant\u00e1neo, lo que lleva a recomendaciones enga\u00f1osas de paquetes maliciosos&#8221;, dijo la firma de seguridad en la nube Aqua en un <a rel=\"nofollow noopener\" href=\"https:\/\/www.aquasec.com\/blog\/snap-trap-the-hidden-dangers-within-ubuntus-package-suggestion-system\/\" target=\"_blank\">informe<\/a> compartido con The Hacker News.<\/p>\n<p>Instalado de forma predeterminada en sistemas Ubuntu, comando no encontrado <a rel=\"nofollow noopener\" href=\"https:\/\/packages.ubuntu.com\/search?keywords=command-not-found\" target=\"_blank\">sugiere<\/a> paquetes para instalar en sesiones bash interactivas al intentar ejecutar comandos que no est\u00e1n disponibles.  Las sugerencias incluyen tanto la herramienta de embalaje avanzada (<a rel=\"nofollow noopener\" href=\"https:\/\/ubuntu.com\/server\/docs\/package-management\" target=\"_blank\">APTO<\/a>) y <a rel=\"nofollow noopener\" href=\"https:\/\/ubuntu.com\/core\/services\/guide\/snaps-intro\" target=\"_blank\">paquetes instant\u00e1neos<\/a>.<\/p>\n<p>Cuando la herramienta utiliza una base de datos interna (&#8220;\/var\/lib\/command-not-found\/commands.db&#8221;) para sugerir paquetes APT, se basa en &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/snapcore\/snapd\/blob\/master\/cmd\/snap\/cmd_advise.go\" target=\"_blank\">consejo r\u00e1pido<\/a>&#8220;comando para sugerir instant\u00e1neas que proporcionen el comando dado.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1707935541_604_La-herramienta-comando-no-encontrado-de-Ubuntu-podria-enganar-a.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Por lo tanto, si un atacante pudiera jugar con este sistema y tener su <a rel=\"nofollow noopener\" href=\"https:\/\/ubuntu.com\/blog\/trust-and-security-in-the-snap-store\" target=\"_blank\">paquete malicioso<\/a> recomendado por el paquete comando-no encontrado, podr\u00eda allanar el camino para ataques a la cadena de suministro de software.<\/p>\n<p>Aqua dijo que encontr\u00f3 una posible laguna jur\u00eddica en la que el actor de amenazas puede explotar el mecanismo de alias para registrar potencialmente el nombre instant\u00e1neo correspondiente asociado con un alias y enga\u00f1ar a los usuarios para que instalen el paquete malicioso.<\/p>\n<p>Es m\u00e1s, un atacante podr\u00eda reclamar el nombre del complemento relacionado con un paquete APT y cargar un complemento malicioso, que luego termina siendo sugerido cuando un usuario escribe el comando en su terminal.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/La-herramienta-comando-no-encontrado-de-Ubuntu-podria-enganar-a.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/La-herramienta-comando-no-encontrado-de-Ubuntu-podria-enganar-a.png\" alt=\"Paquetes no autorizados de Linux\" border=\"0\" data-original-height=\"213\" data-original-width=\"1634\" title=\"Paquetes no autorizados de Linux\"\/><\/a><\/div>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1707935542_230_La-herramienta-comando-no-encontrado-de-Ubuntu-podria-enganar-a.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1707935542_230_La-herramienta-comando-no-encontrado-de-Ubuntu-podria-enganar-a.png\" alt=\"Paquetes no autorizados de Linux\" border=\"0\" data-original-height=\"311\" data-original-width=\"1634\" title=\"Paquetes no autorizados de Linux\"\/><\/a><\/div>\n<p>&#8220;Los mantenedores del paquete APT &#8216;jupyter-notebook&#8217; no hab\u00edan reclamado el nombre correspondiente&#8221;, dijo Aqua.  &#8220;Este descuido dej\u00f3 una ventana de oportunidad para que un atacante lo reclamara y cargara un complemento malicioso llamado &#8216;jupyter-notebook'&#8221;.<\/p>\n<p>Para empeorar las cosas, la utilidad comando no encontrado sugiere el paquete snap encima del paquete APT leg\u00edtimo para jupyter-notebook, enga\u00f1ando a los usuarios para que instalen el paquete snap falso.<\/p>\n<p>Hasta el 26% de los comandos del paquete APT son vulnerables a la suplantaci\u00f3n por parte de actores maliciosos, se\u00f1al\u00f3 Aqua, lo que presenta un riesgo de seguridad sustancial, ya que podr\u00edan registrarse en la cuenta de un atacante.<\/p>\n<p>Una tercera categor\u00eda implica ataques tipogr\u00e1ficos en los que los errores tipogr\u00e1ficos cometidos por los usuarios (por ejemplo, ifconfigg en lugar de ifconfig) se aprovechan para sugerir paquetes instant\u00e1neos falsos registrando un paquete fraudulento con el nombre &#8220;ifconfigg&#8221;.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tcepdHrZ\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1707935543_510_La-herramienta-comando-no-encontrado-de-Ubuntu-podria-enganar-a.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>En tal caso, el comando no encontrado &#8220;lo relacionar\u00eda por error con este comando incorrecto y recomendar\u00eda el complemento malicioso, evitando por completo la sugerencia de &#8216;herramientas de red'&#8221;, explicaron los investigadores de Aqua.<\/p>\n<p>Al describir el abuso de la utilidad comando no encontrado para recomendar paquetes falsificados como una preocupaci\u00f3n apremiante, la compa\u00f1\u00eda insta a los usuarios a verificar el origen de un paquete antes de la instalaci\u00f3n y verificar la credibilidad de sus mantenedores.<\/p>\n<p>Tambi\u00e9n se ha recomendado a los desarrolladores de APT y paquetes snap que registren el nombre del snap asociado a sus comandos para evitar un mal uso.<\/p>\n<p>&#8220;Sigue siendo incierto hasta qu\u00e9 punto se han explotado estas capacidades, lo que subraya la urgencia de una mayor vigilancia y estrategias de defensa proactivas&#8221;, dijo Aqua.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/ubuntu-command-not-found-tool-could.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80214 de febrero de 2024\ue804Sala de redacci\u00f3nSeguridad\/vulnerabilidad del software Los investigadores de ciberseguridad han descubierto que es posible<\/p>\n","protected":false},"author":1,"featured_media":1185058,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,52067,29262,4664,1567,31291,4662,1086,101654,4668,201033,36,4654,201031,4659,4653,4655,7358,18,2916,4666,4665,201032,44203,7528,4660],"class_list":["post-1185057","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-autorizados","tag-comando","tag-como-hackear","tag-encontrado","tag-enganar","tag-filtracion-de-datos","tag-herramienta","tag-instalen","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-paquetes","tag-para","tag-podria","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-ubuntu","tag-usuarios","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1185057","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1185057"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1185057\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1185058"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1185057"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1185057"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1185057"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}