El NCSC advierte del creciente riesgo de los ataques a la cadena de suministro de software

El Centro Nacional de Ciberseguridad del Reino Unido (NCSC) ha advertido que los atacantes apuntan cada vez más a paquetes de software de código abierto para distribuir malware a través de la cadena d...

El Centro Nacional de Ciberseguridad del Reino Unido (NCSC) ha advertido que los atacantes apuntan cada vez más a paquetes de software de código abierto para distribuir malware a través de la cadena de suministro de software. El organismo afirma que la escala y la automatización del desarrollo moderno hacen que estos incidentes sean más difíciles de detectar y potencialmente mucho más dañinos.

Los proyectos de software modernos suelen depender de numerosas bibliotecas externas, marcos de trabajo, SDK y pequeños paquetes auxiliares. Esta dependencia puede acelerar el desarrollo, pero también crea una amplia superficie de ataque. En ecosistemas como Node.js, Rust y Python, donde los desarrolladores recurren con frecuencia a componentes de terceros y registros de paquetes, una sola dependencia comprometida puede propagarse a muchos productos y servicios.

El NCSC afirma que incidentes recientes que afectaron a gestores de paquetes ampliamente utilizados, como npm y PyPI, muestran cómo los atacantes están abusando de flujos de trabajo de desarrollo confiables. En algunos casos, se ha introducido código malicioso a través de cuentas de desarrolladores, actualizaciones de paquetes o canalizaciones automatizadas de compilación y despliegue. Como estos sistemas suelen instalar y ejecutar código con poca o ninguna revisión manual, los paquetes maliciosos pueden propagarse rápidamente antes de que los defensores se den cuenta.

Métodos observados en ataques recientes

  • Comprometer cuentas de mantenedores mediante credenciales o tokens robados
  • Apoderarse de paquetes abandonados o dominios vinculados a los propietarios de paquetes
  • Utilizar typosquatting para publicar paquetes similares con nombres engañosos
  • Inyectar scripts maliciosos en los procesos de instalación o compilación

El organismo también señala que los dispositivos de los desarrolladores suelen estar menos gestionados que los equipos corporativos, lo que los convierte en objetivos atractivos para el robo de credenciales y el acceso inicial. Los modelos de publicación abierta pueden añadir riesgos cuando los registros no aplican de forma sistemática medidas de protección como la autenticación multifactor.

Para reducir la exposición, el NCSC recomienda a las organizaciones elaborar un inventario de sus dependencias y revisarlas, supervisar los cambios sospechosos y reforzar los controles en torno a la instalación de paquetes y la automatización de compilaciones. También se insta a los equipos de seguridad a comprobar si el software interno puede haber incorporado un paquete comprometido y a actuar con rapidez si se detectan indicios de exposición.

Aunque los ecosistemas de software están introduciendo medidas de protección más sólidas, el NCSC afirma que las organizaciones aún deben gestionar activamente el riesgo de las dependencias para limitar el impacto de un compromiso de la cadena de suministro.