Vídeo de YouTube:
https://www.youtube.com/watch?v=gxj1qowyG-c
Artículo
En este episodio resumiremos el análisis que realiza Sébastien de Actualia Tech en su canal de YouTube, en el que se examina la seguridad en la cadena de suministro de software, destacando cómo incluso las empresas más robustas pueden ser vulnerables.
El incidente, conocido como el caso Miasma, ocurrió recientemente cuando investigadores de seguridad detectaron 32 paquetes NPM infectados en los repositorios oficiales de Red Hat Cloud Services. Estas versiones maliciosas sumaron más de 117,000 descargas en solo una semana, evidenciando una rápida propagación.
A diferencia del malware tradicional que busca cifrar datos de usuarios finales, Miasma tiene un objetivo muy específico. Se dirige a los desarrolladores, buscando comprometer sus máquinas para extraer credenciales sensibles y claves de acceso. Esto incluye tokens de GitHub, claves de AWS, Azure, archivos .env y claves SSH.
El ataque se inició con el compromiso de una cuenta de GitHub de un empleado de Red Hat, probablemente a través de un token filtrado o una campaña de phishing. Este acceso ilegítimo fue la puerta de entrada para los atacantes.
Una vez dentro, los piratas informáticos lograron insertar código malicioso directamente en los repositorios de Red Hat. Gracias a la automatización de los pipelines de integración y despliegue continuo, las versiones infectadas fueron publicadas automáticamente en NPM, presentándose como actualizaciones oficiales y seguras.
Al detectarse la alerta, Red Hat actuó con rapidez, eliminando los paquetes infectados. Se confirmó que las consolas de clientes directos de la compañía no fueron afectadas. Sin embargo, para los desarrolladores que descargaron estos paquetes, la situación es diferente.
Para un desarrollador que haya utilizado estas herramientas desde el inicio del incidente, el riesgo es elevado. El malware Miasma, una vez instalado, ejecuta un script que escanea la máquina en busca de las claves y tokens mencionados, enviándolos a un servidor externo.
El presentador enfatiza la urgencia de actuar si existe la menor sospecha de infección. No es suficiente con eliminar las carpetas de módulos; es crucial revocar y reemplazar todos los tokens de GitHub, NPM, PyPI y las claves de acceso a servicios en la nube como AWS, Google Cloud o Azure.
Adicionalmente, se recomienda verificar que no se hayan añadido nuevas claves SSH no autorizadas a las cuentas y realizar una auditoría de código. Esto permite detectar modificaciones inusuales en los repositorios propios, hechas desde una máquina potencialmente comprometida.
En resumen, el incidente de Miasma subraya que la confianza no excluye la necesidad de un control constante. La cadena de suministro se ha convertido en un objetivo predilecto para los ciberdelincuentes. Comprometer a un solo desarrollador puede otorgar acceso a miles de otras empresas, haciendo de la protección de las cuentas con autenticación multifactor y la vigilancia constante prácticas indispensables.