{"id":39927,"date":"2022-03-17T15:36:20","date_gmt":"2022-03-17T15:36:20","guid":{"rendered":"https:\/\/teknomers.com\/es\/popular-paquete-de-npm-actualizado-para-borrar-los-sistemas-de-rusia-y-bielorrusia-para-protestar-contra-la-invasion-de-ucrania\/"},"modified":"2022-03-17T15:36:24","modified_gmt":"2022-03-17T15:36:24","slug":"popular-paquete-de-npm-actualizado-para-borrar-los-sistemas-de-rusia-y-bielorrusia-para-protestar-contra-la-invasion-de-ucrania","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/popular-paquete-de-npm-actualizado-para-borrar-los-sistemas-de-rusia-y-bielorrusia-para-protestar-contra-la-invasion-de-ucrania\/","title":{"rendered":"Popular paquete de NPM actualizado para borrar los sistemas de Rusia y Bielorrusia para protestar contra la invasi\u00f3n de Ucrania"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>En lo que es otro acto de sabotaje, el desarrollador detr\u00e1s del popular paquete NPM &#8220;node-ipc&#8221; envi\u00f3 una nueva versi\u00f3n para protestar por la invasi\u00f3n rusa de Ucrania, generando preocupaciones sobre la seguridad en el c\u00f3digo abierto y el <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/vuejs\/vue-cli\/issues\/7054\" target=\"_blank\">cadena de suministro de software<\/a>.<\/p>\n<p>Los cambios, que afectaron a las versiones 10.1.1 y 10.1.2 de la biblioteca, introdujeron un comportamiento no deseado por parte de su mantenedor RIAEvangelist, apuntando a usuarios con direcciones IP ubicadas en Rusia o Bielorrusia, y borrando el contenido de archivos arbitrarios y reemplaz\u00e1ndolos con un emoji de coraz\u00f3n.<\/p>\n<p>Node-ipc es un destacado <a rel=\"nofollow noopener\" href=\"https:\/\/www.npmjs.com\/package\/node-ipc\" target=\"_blank\">m\u00f3dulo de nodo<\/a> Se utiliza para la comunicaci\u00f3n entre procesos local y remota con soporte para Linux, macOS y Windows.  Tiene m\u00e1s de 1,1 millones de descargas semanales.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/dset2\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Copias de seguridad autom\u00e1ticas de GitHub\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/Agencias-de-EE-UU-y-el-Reino-Unido-advierten-sobre.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>&#8220;Se producir\u00e1 un abuso muy claro y un incidente cr\u00edtico de seguridad de la cadena de suministro para cualquier sistema en el que se solicite este paquete de NPM, si coincide con una ubicaci\u00f3n geogr\u00e1fica de Rusia o Bielorrusia&#8221;, dijo el investigador de Synk, Liran Tal. <a rel=\"nofollow noopener\" href=\"https:\/\/snyk.io\/blog\/peacenotwar-malicious-npm-node-ipc-package-vulnerability\/\" target=\"_blank\">dijo<\/a> en un an\u00e1lisis.<\/p>\n<p>Al problema se le ha asignado el identificador <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/advisories\/GHSA-97m3-w2cp-4xx6\" target=\"_blank\">CVE-2022-23812<\/a> y tiene una calificaci\u00f3n de 9,8 sobre 10 en el sistema de calificaci\u00f3n de vulnerabilidad CVSS.  Los cambios del c\u00f3digo malicioso se publicaron el 7 de marzo (versi\u00f3n 10.1.1), con una segunda actualizaci\u00f3n 10 horas m\u00e1s tarde el mismo d\u00eda (versi\u00f3n 10.1.1).<\/p>\n<p>Curiosamente, aunque la carga \u00fatil destructiva se elimin\u00f3 de la biblioteca con la versi\u00f3n 10.1.3, se envi\u00f3 una actualizaci\u00f3n importante despu\u00e9s de menos de cuatro horas (versi\u00f3n 11.0.0), que import\u00f3 otra dependencia llamada &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.npmjs.com\/package\/peacenotwar\" target=\"_blank\">Paz no guerra<\/a>\u201d, tambi\u00e9n publicado por RIAEvangelist como una forma de \u201cprotesta no violenta contra la agresi\u00f3n de Rusia\u201d.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"508\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1647531380_961_Popular-paquete-de-NPM-actualizado-para-borrar-los-sistemas-de.jpeg\" \/><\/div>\n<p>&#8220;Cada vez que se llama a la funcionalidad del m\u00f3dulo node-ipc, se imprime en <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Standard_streams#Standard_output_(stdout)\" target=\"_blank\">SALIDA EST\u00c1NDAR<\/a> un mensaje extra\u00eddo del m\u00f3dulo de paz, no de guerra, y coloca un archivo en el directorio del escritorio del usuario con contenidos relacionados con la situaci\u00f3n actual en tiempos de guerra de Rusia y Ucrania&#8221;, explic\u00f3 Tal.<\/p>\n<p>A partir del 15 de marzo de 2022, la \u00faltima versi\u00f3n de node-ipc, 11.1.0, supera la versi\u00f3n del paquete &#8220;peacenotwar&#8221; de 9.1.3 a 9.1.5 y agrupa la biblioteca NPM de &#8220;colores&#8221;, al tiempo que elimina los mensajes de la consola STDOUT. .<\/p>\n<p>Vale la pena se\u00f1alar que &#8220;colors&#8221;, junto con otro paquete llamado &#8220;faker&#8221;, fueron ambos <a rel=\"nofollow noopener\" href=\"https:\/\/snyk.io\/blog\/open-source-npm-packages-colors-faker\/\" target=\"_blank\">saboteado intencionalmente<\/a> a principios de enero por su desarrollador Marak Squires al introducir bucles infinitos en el c\u00f3digo fuente, rompiendo efectivamente otras aplicaciones que depend\u00edan de las bibliotecas.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Evitar violaciones de datos\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1646327406_168_Parches-criticos-emitidos-para-los-productos-Cisco-Expressway-Series-TelePresence.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Seg\u00fan Bleeping Computer, que <a rel=\"nofollow noopener\" href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/dev-corrupts-npm-libs-colors-and-faker-breaking-thousands-of-apps\/\" target=\"_blank\">reportado por primera vez<\/a> la corrupci\u00f3n, se dice que los cambios han sido una represalia, con el desarrollador <a rel=\"nofollow noopener\" href=\"https:\/\/web.archive.org\/web\/20210704022108\/https:\/\/github.com\/Marak\/faker.js\/issues\/1046\" target=\"_blank\">tomando nota<\/a> que &#8220;Respetuosamente, ya no voy a apoyar a las empresas Fortune 500 (y otras empresas de menor tama\u00f1o) con mi trabajo gratuito&#8221;.<\/p>\n<p>En todo caso, la idea de utilizar m\u00f3dulos populares como &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/RIAEvangelist\/node-ipc\/issues\/233\" target=\"_blank\">material de protesta<\/a>&#8221; para implementar cargas destructivas y poner en peligro la cadena de suministro se corre el riesgo de socavar la confianza en el software de c\u00f3digo abierto.<\/p>\n<p>&#8220;Este incidente de seguridad involucra actos destructivos de corrupci\u00f3n de archivos en el disco por parte de un mantenedor y sus intentos de ocultar y reafirmar ese sabotaje deliberado en diferentes formas&#8221;, dijo Tal.  &#8220;Si bien este es un ataque con motivaciones impulsadas por protestas, destaca un problema mayor que enfrenta la cadena de suministro de software: las dependencias transitivas en su c\u00f3digo pueden tener un gran impacto en su seguridad&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/popular-npm-package-updated-to-wipe.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>En lo que es otro acto de sabotaje, el desarrollador detr\u00e1s del popular paquete NPM &#8220;node-ipc&#8221; envi\u00f3 una<\/p>\n","protected":false},"author":1,"featured_media":39928,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,22588,4661,2750,24149,4664,110,4662,1682,4668,4667,36,4654,4658,4659,4653,4655,7359,1239,18,3243,4663,13851,457,4666,4665,5527,353,4660],"class_list":["post-39927","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-actualizado","tag-ataques-ciberneticos","tag-bielorrusia","tag-borrar","tag-como-hackear","tag-contra","tag-filtracion-de-datos","tag-invasion","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-npm","tag-paquete","tag-para","tag-popular","tag-programa-malicioso-ransomware","tag-protestar","tag-rusia","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sistemas","tag-ucrania","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/39927","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=39927"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/39927\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/39928"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=39927"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=39927"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=39927"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}