{"id":325226,"date":"2022-08-17T06:42:26","date_gmt":"2022-08-17T06:42:26","guid":{"rendered":"https:\/\/teknomers.com\/es\/rubygems-hace-que-la-autenticacion-de-multiples-factores-sea-obligatoria-para-los-principales-mantenedores-de-paquetes\/"},"modified":"2022-08-17T06:42:27","modified_gmt":"2022-08-17T06:42:27","slug":"rubygems-hace-que-la-autenticacion-de-multiples-factores-sea-obligatoria-para-los-principales-mantenedores-de-paquetes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/rubygems-hace-que-la-autenticacion-de-multiples-factores-sea-obligatoria-para-los-principales-mantenedores-de-paquetes\/","title":{"rendered":"RubyGems hace que la autenticaci\u00f3n de m\u00faltiples factores sea obligatoria para los principales mantenedores de paquetes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>RubyGems, el administrador de paquetes oficial para el lenguaje de programaci\u00f3n Ruby, se ha convertido en la \u00faltima plataforma en exigir la autenticaci\u00f3n multifactor (MFA) para los mantenedores de paquetes populares, siguiendo los pasos de <a rel=\"nofollow noopener\" href=\"https:\/\/github.blog\/2022-02-01-top-100-npm-package-maintainers-require-2fa-additional-security\/\" target=\"_blank\">MNP<\/a> y PyPI.<\/p>\n<p>Con ese fin, los propietarios de gemas con m\u00e1s de 180 millones de descargas totales deben activar MFA a partir del 15 de agosto de 2022.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEgvfqow2z1XORevUpzKGWWXZ2DP4dMaNi-7cycpa3J_bSZKv0tO6MP40HLl7lvVJDIswOmb6I-YoNMLJym4v9oLZQczujsMqcttB3M_Cvm6E-zLs0XrpwaTZ_SGFjckDfi3CPfijZaii8Z88_btcKeHKKfxm7cDyF3kaVvsirGpb2JWVH0Ot3xGiC2sZg\/s1600\/strike-728.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>&#8220;Los usuarios de esta categor\u00eda que no tengan MFA habilitado en la interfaz de usuario y la API o en el nivel de inicio de sesi\u00f3n de la interfaz de usuario y la gema no podr\u00e1n editar su perfil en la web, realizar acciones privilegiadas (es decir, empujar y extraer gemas, o agregar y eliminar propietarios de gemas) o iniciar sesi\u00f3n en la l\u00ednea de comando hasta que configuren MFA&#8221;, RubyGems <a rel=\"nofollow noopener\" href=\"https:\/\/blog.rubygems.org\/2022\/08\/15\/requiring-mfa-on-popular-gems.html\" target=\"_blank\">se\u00f1alado<\/a>.<\/p>\n<p>Adem\u00e1s, se espera que los mantenedores de gemas que superen los 165 millones de descargas acumuladas reciban recordatorios para activar MFA hasta que el conteo de descargas alcance el umbral de 180 millones, momento en el que ser\u00e1 obligatorio.<\/p>\n<p>El desarrollo se ve como un intento de los ecosistemas de paquetes para reforzar la cadena de suministro de software y evitar ataques de apropiaci\u00f3n de cuentas, lo que podr\u00eda permitir a los actores maliciosos aprovechar el acceso para enviar paquetes no autorizados a los clientes intermedios.<\/p>\n<p>El nuevo requisito tambi\u00e9n surge en un contexto en el que los adversarios ponen cada vez m\u00e1s su mirada en los repositorios de c\u00f3digo fuente abierto, con ataques a NPM y PyPI creciendo como una bola de nieve en un 289% combinado desde 2018, seg\u00fan un nuevo an\u00e1lisis de <a rel=\"nofollow noopener\" href=\"https:\/\/develop.secure.software\/nvd-analysis-2022-why-you-need-to-modernize-your-software-security-approach\" target=\"_blank\">ReversingLabs<\/a>.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEj6zHdXd3qpCksF0nkMkrjsOzaw-cxZGPHWoTEp9y7VPIeyPBFGsmIyIX8NTkqI1IDqnIXYnsZuIh4rc9f8TNUn7ndAZqtXc-t58X2oueTaL4Ijb4hgH-b183QvQ0ienXIipuOsqeLP5b8I2prKmp0RWvdZQgnKehVRKbqRQpin1JgfwlZeE_IB4EmesQ\/s1600\/crowdsec-728.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>En lo que ya se ha convertido en un tema recurrente, investigadores de <a rel=\"nofollow noopener\" href=\"https:\/\/medium.com\/checkmarx-security\/typosquatting-campaign-targeting-12-of-pythons-top-packages-downloading-malware-hosted-on-github-9501f35b8efb\" target=\"_blank\">Checkmarx<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/two-more-malicious-python-packages-in-the-pypi\/107218\/\" target=\"_blank\">kaspersky<\/a>y <a rel=\"nofollow noopener\" href=\"https:\/\/snyk.io\/blog\/pypi-malware-discord-roblox-credential-payment-info\/\" target=\"_blank\">Snyk<\/a> descubri\u00f3 una gran cantidad de paquetes maliciosos en PyPI que podr\u00edan ser objeto de abuso para realizar ataques DDoS y recopilar contrase\u00f1as del navegador, as\u00ed como credenciales de Discord y Roblox e informaci\u00f3n de pago.<\/p>\n<p>Este es solo uno de un flujo aparentemente interminable de malware dise\u00f1ado espec\u00edficamente para infectar los sistemas de los desarrolladores con ladrones de informaci\u00f3n, lo que potencialmente permite a los actores de amenazas identificar puntos de pivote adecuados en los entornos comprometidos y profundizar sus intrusiones.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/08\/rubygems-makes-multi-factor.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>RubyGems, el administrador de paquetes oficial para el lenguaje de programaci\u00f3n Ruby, se ha convertido en la \u00faltima<\/p>\n","protected":false},"author":1,"featured_media":325227,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,33384,4664,20452,4662,1740,4668,4667,36,100835,7608,4654,4658,4659,4653,4655,14908,7358,18,2371,4663,62815,15,4666,4665,4660],"class_list":["post-325226","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-autenticacion","tag-como-hackear","tag-factores","tag-filtracion-de-datos","tag-hace","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-mantenedores","tag-multiples","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-obligatoria","tag-paquetes","tag-para","tag-principales","tag-programa-malicioso-ransomware","tag-rubygems","tag-sea","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/325226","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=325226"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/325226\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/325227"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=325226"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=325226"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=325226"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}