{"id":554622,"date":"2023-01-02T16:27:42","date_gmt":"2023-01-02T16:27:42","guid":{"rendered":"https:\/\/teknomers.com\/es\/marco-de-aprendizaje-automatico-de-pytorch-comprometido-con-dependencia-maliciosa\/"},"modified":"2023-01-02T16:27:43","modified_gmt":"2023-01-02T16:27:43","slug":"marco-de-aprendizaje-automatico-de-pytorch-comprometido-con-dependencia-maliciosa","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/marco-de-aprendizaje-automatico-de-pytorch-comprometido-con-dependencia-maliciosa\/","title":{"rendered":"Marco de aprendizaje autom\u00e1tico de PyTorch comprometido con dependencia maliciosa"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">02 de enero de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Cadena de suministro \/ Aprendizaje autom\u00e1tico<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Los mantenedores del paquete PyTorch advirtieron a los usuarios que instalaron las compilaciones nocturnas de la biblioteca entre el 25 de diciembre de 2022 y el 30 de diciembre de 2022, que desinstalen y descarguen las \u00faltimas versiones luego de un ataque de confusi\u00f3n de dependencia.<\/p>\n<p>&#8220;Los paquetes de PyTorch-nightly Linux instalados a trav\u00e9s de pip durante ese tiempo instalaron una dependencia, <strong>antorchatrit\u00f3n<\/strong>que se comprometi\u00f3 en el repositorio de c\u00f3digo Python Package Index (PyPI) y ejecut\u00f3 un binario malicioso&#8221;, dijo el equipo de PyTorch <a rel=\"nofollow noopener\" href=\"https:\/\/pytorch.org\/blog\/compromised-nightly-dependency\/#how-to-check-if-your-python-environment-is-affected\" target=\"_blank\">dijo<\/a> en una alerta durante el fin de semana.<\/p>\n<p>PyTorch, similar a Keras y TensorFlow, es un marco de aprendizaje autom\u00e1tico basado en Python de c\u00f3digo abierto que fue desarrollado originalmente por Meta Platforms.<\/p>\n<p>El equipo de PyTorch dijo que se dio cuenta de la dependencia maliciosa el 30 de diciembre a las 4:40 p. m. GMT.  El ataque a la cadena de suministro implic\u00f3 cargar la copia con malware de una dependencia leg\u00edtima llamada torchtriton al repositorio de c\u00f3digo Python Package Index (PyPI).<\/p>\n<p>Dado que los administradores de paquetes como pip verifican los registros de c\u00f3digos p\u00fablicos como PyPI para un paquete antes que los registros privados, permiti\u00f3 que el m\u00f3dulo fraudulento se instalara en los sistemas de los usuarios en lugar de la versi\u00f3n real extra\u00edda del \u00edndice de terceros.<\/p>\n<p>La versi\u00f3n no autorizada, por su parte, est\u00e1 dise\u00f1ada para extraer informaci\u00f3n del sistema, incluidas las variables de entorno, el directorio de trabajo actual y el nombre del host, adem\u00e1s de acceder a los siguientes archivos:<\/p>\n<ul>\n<li>\/etc\/hosts<\/li>\n<li>\/etc\/contrase\u00f1a<\/li>\n<li>Los primeros 1000 archivos en $HOME\/*<\/li>\n<li>$INICIO\/.gitconfig<\/li>\n<li>$INICIO\/.ssh\/*<\/li>\n<\/ul>\n<p>En un comunicado compartido con Bleeping Computer, el propietario del dominio al que se transmitieron los datos robados <a rel=\"nofollow noopener\" href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/pytorch-discloses-malicious-dependency-chain-compromise-over-holidays\/\" target=\"_blank\">reclamado<\/a> era parte de un ejercicio de investigaci\u00f3n \u00e9tica y desde entonces se han eliminado todos los datos.<\/p>\n<p>Como medidas de mitigaci\u00f3n, torchtriton se elimin\u00f3 como dependencia y se reemplaz\u00f3 con pytorch-triton.  Tambi\u00e9n se ha registrado un paquete ficticio en PyPI como marcador de posici\u00f3n para evitar m\u00e1s abusos.<\/p>\n<p>&#8220;Este no es el paquete torchtriton real, pero se carg\u00f3 aqu\u00ed para descubrir vulnerabilidades de confusi\u00f3n de dependencias&#8221;, dice un <a rel=\"nofollow noopener\" href=\"https:\/\/pypi.org\/project\/torchtriton\/#history\" target=\"_blank\">mensaje<\/a> en la p\u00e1gina de PyPI para torchtriton.  &#8220;Puede obtener el torchtriton real desde https:\/\/download.pytorch[.]org\/whl\/nightly\/torchtriton\/&#8221;.<\/p>\n<p>El desarrollo tambi\u00e9n se produce cuando JFrog revel\u00f3 detalles de otro paquete conocido como <a rel=\"nofollow noopener\" href=\"https:\/\/jfrog.com\/blog\/pypi-malware-creators-are-starting-to-employ-anti-debug-techniques\/\" target=\"_blank\">registro de cookies<\/a> que se ha observado utilizando t\u00e9cnicas anti-depuraci\u00f3n para resistir el an\u00e1lisis, lo que marca la primera vez que tales mecanismos se incorporan en el malware PyPI.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/01\/pytorch-machine-learning-framework.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80202 de enero de 2023\ue804Ravie Lakshman\u00e1nCadena de suministro \/ Aprendizaje autom\u00e1tico Los mantenedores del paquete PyTorch advirtieron a<\/p>\n","protected":false},"author":1,"featured_media":554623,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,13819,4661,18895,4664,32477,99,5937,4662,4668,4667,11113,140,4654,4658,4659,4653,4655,4663,137180,4666,4665,4660],"class_list":["post-554622","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aprendizaje","tag-ataques-ciberneticos","tag-automatico","tag-como-hackear","tag-comprometido","tag-con","tag-dependencia","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-maliciosa","tag-marco","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-pytorch","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/554622","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=554622"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/554622\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/554623"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=554622"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=554622"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=554622"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}