Цибератакуе а ла цадена де суминистро де нпм ен ТанСтацк афецта а ОпенАИ

Последње ажурирање: 05/22/2026
  • Група ТеамПЦП компромитује пакете нпм пакета, укључује критике за ТанСтацк, средњи мали софтвер Мини Схаи-Хулуд.
  • Дос диспоситивос де емплеадос де ОпенАИ фуерон инфецтадос, ло куе дозволи ел робо де цертифицадос де фирма де цодиго за иОС, мацОС, Виндовс и Андроид.
  • Лос атацантес користе токене ОИДЦ де ГитХуб Ацтионс и атестационес СЛСА на нивоу 3 за дисфразар лос пакуетес малициосос цомо легитимос.
  • ОпенАИ је опозвао своје акредитиве афектада и обавеза за лос усуариос де мацОС а актуализовао је апликацију пре 12. јуна 2026.

Безбедност ланца снабдевања софтвером

Ел ецосистема де десарролло де софтваре ха суфридо ун голпе знатно дебидо а уна софистицада операцион де напад на ланац снабдевања. Еста офенсива, импулсада пор ел групо цоноцидо цомо ТеамПЦП, се центро ен ел енторно де нпм, лограндо инфилтрар цодиго малициосо ен уна цантидад масива де депенденциас, дестацандо еспециалменте акуеллас винцуладас а ТанСтак, уна херрамиента фундаментал пара милес де десарролладорес куе трабајан цон Реацт.

Уно де лос цасос мас лламативос ха сидо ел де ОпенАИ, донде наручиоци посла ресултарон цомпрометидос. Аункуе ла цомпаниа ха асегурадо куе лос моделос де интелигенциа артифициал и лос датос де лос усуариос но фуерон тоцадос, лос атацантес цонсигуиерон екфилтрар материал сенсибле и сертификати за потписивање кода, ло куе репресента ун риесго серио иа куе подриан хаберсе дистрибуидо версионес фалсас де сус аплицационес официалес.

атакуе генерализадо де ла цадена де суминистро де НПМ
Повезани чланак:
Распрострањени напад на ланац снабдевања NPM-ом потреса JavaScript екосистем

Анатомија злонамерног софтвера Мини Схаи-Хулуд

Ла херрамиента цлаве ен есте десплиегуе фуе ел гусано Мини Шај-Хулуд. А диференциа де отрос вирус традиционалес, есте но бусцаба фаллос ен сервидорес, сино куе се дедицо а енвененар ла фуенте дел софтваре. Група ТеамПЦП чува токене ОИДЦ-а из ГитХуб Ацтионс, ло куе лес пермитио публицар версионс алтерадас де лос пакуетес куе парециан тоталменте легитимас.

Ло мас инкуиетанте ес куе ел малваре генеро атестације SLSA нивоа 3. То сигнифица куе лос пакуетес малициосос пасарон лос филтрос де интегридад мас естрицтос, хациендо куе цуалкуиер програмдор, инцлусо лос де уна емпреса цон лос рецурсос де ОпенАИ, децаргаран ел софтваре син куе салтара нингуна аларма сигурности.

Уна вез инсталадо ел пакуете медианте ел цомандо хабитуал де инсталацион, ел малваре се пониа манос а ла обра бусцандо секрети у срединама CI/CD, цлавес де АВС, токенс де ГитХуб и цонфигурационес де херрамиентас цомо ВС Цоде о Цлауде Цоде. Десде ахи, лос датос еран енвиадос а травес де цаналес цифрадос и доминиос фалсос пара евитар сер детецтадос.

аудиторија безбедности npm
Повезани чланак:
Детаљан водич за ревизију безбедности NPM-а и нападе на ланац снабдевања

Импацто ен Еуропа и медидас де ургенциа

Пара лас емпресас и стартупс ен Еспана и ел ресто де Еуропа, есте инциденте ес ун ависо серио. Ел цумплимиенто дел ГДПР и лас нормативас еуропеас облига а лас цомпаниас а репортар есте типо де брецхас ен плазос муи цортос, и ун атакуе де есте цалибре пуеде супонер ун десастре репутационал и легал си се филтран датос де цлиентес.

Ен ел цасо цонцрето де ОпенАИ, ла реаццион фуе рапида: се процедио а ротирајте све акредитиве филтрадас иа анулар лос цертифицадос робадос. Се ха хецхо ун лламамиенто еспециал а лос усуариос де мацОС пара куе актуелне апликације до 12. јуна 2026. године, иа куе, де ло цонтрарио, ел софтваре подриа дејар де фунционар о но рецибир парцхес цритицос.

Ел проблема се аграво поркуе лос диспоситивос инфецтадос естабан ен медио де уна миграцион хациа системас мас сегурос трас ун претходни напад на Аксиосали но хабиан рецибидо лас протецционес а тиемпо. Есто демуестра куе, пор муи аванзадо сеа ел екуипо де сегуридад, ун соло еслабон дебил ен ла цадена де ацтуализацион пуеде дејар ла пуерта абиерта.

Цомо протегер ел флујо де десарролло

Пара евитар цаер ен ла трампа де ТеамПЦП, ес фундаментал дејар де цонфиар а циегас ен лас цуррентизационес аутоматицас. Се рецомиенда фијар верзије тачне де лас депенденциас ен ел арцхиво де цонфигурацион ен лугар де усар рангос флекиблес, евитандо аси куе уна верзија малициоса се инстале сола дуранте ун десплиегуе.

  • Ротар токени и клавири де аццесо а ла нубе и репоситориос де цодиго де форма периодица.
  • Имплементирај Обавезна МФА пара цуалкуиер цуента куе тенга пермисос де публицацион ен нпм.
  • Утилизар херрамиентас де аналисис де цомпортамиенто цомо Утичница о Сник, куе детектоване скрипте соспецхосос мас алла де лас вулнерабилидадес цоноцидас.
  • Цонфигурар ла инсталацион де пакуетес цон ла опцион –Игнориши скрипте ен енторнос сенсиблес пара евитар ла ејецуцион де цодиго но десеадо.

Ел инциденте ресалта куе ел периметро де сегуридад иа но термина ен ел фиревалл де ла емпреса, сино куе се ектиенде а цада уна де лас библиотеке отвореног кода куе се важно. Ел усо де фирмас дигиталес и ла верифицацион де ла процеденциа дел цодиго се хан вуелто пасос облигаториос пара цуалкуиер стартуп куе куиера собревивир ен ел панорама цуррент.

Ла афецтацион де мас де 300 пакуетес и ла цапацидад де енганар а системас де верифицацион аванзадос дејан цларо куе ел робо де цреденциалес де мантенедорес ес ла виа мас рапида пара цомпрометер а организационес глобалес, облигандо а уна ревисион профунда де цомо се гестионан лас депенденциас ен ел десарролло модерно.

атакуе Схаи-Хулуд а ла цадена де суминистро де нпм
Повезани чланак:
Схаи-Хулуд: ел атакуе куе сацуде ла цадена де суминистро де нпм
Релатед постс: