tecnologia

Paquetes maliciosos en software de código abierto aumentan 50%

Su popularidad también ha sido aprovechada por los ciberdelincuentes para esconder amenazas dentro de estos archivos.

Karol Elizabeth Lara - Actualizado:

Los ciberdelincuentes están aprovechando esta confianza para esconder amenazas.

Al cierre de 2024, se detectaron un total de 14 mil paquetes maliciosos en proyectos de código abierto, lo que representa un incremento del 50 % frente al cierre de 2023, revela un informe de Kaspersky.

Versión impresa

El software de código abierto es aquel que cualquier persona puede ver, modificar y mejorar. Muchas de las herramientas más utilizadas por los desarrolladores para crear aplicaciones —como GoMod, Maven, NuGet, npm o PyPI— hacen parte de este ecosistema. Estas plataformas les permiten encontrar y usar fragmentos de código ya listos, lo que hace más fácil y rápido el desarrollo de nuevos programas. Sin embargo, su popularidad también ha sido aprovechada por los ciberdelincuentes para esconder amenazas dentro de estos archivos.

En marzo de 2025, el grupo de cibercriminales Lazarus publicó archivos maliciosos en la plataforma npm, muy usada por desarrolladores. Estos archivos fueron descargados varias veces antes de ser eliminados, y contenían programas diseñados para robar contraseñas, datos de billeteras digitales y abrir accesos ocultos en los sistemas. El ataque parecía legítimo porque usaba enlaces de GitHub, una plataforma confiable para compartir código. Según Kaspersky, estos archivos también pudieron haber sido usados en páginas web, aplicaciones financieras y programas empresariales, lo que representa un alto riesgo de robo de información y pérdidas económicas.

En 2024, se descubrió una puerta trasera en las versiones 5.6.0 y 5.6.1 de XZ Utils, una herramienta muy usada en sistemas basados en Linux. El código malicioso fue insertado por un colaborador de confianza y permitía tomar control remoto de servidores mediante SSH. Aunque el ataque fue detectado antes de que pudiera extenderse, gracias a fallos en el rendimiento del sistema, dejó en evidencia los riesgos de manipular herramientas clave en la cadena de suministro de software. XZ Utils es esencial para el funcionamiento de sistemas operativos, servidores en la nube y dispositivos conectados, por lo que esta amenaza representaba un peligro real para infraestructuras críticas y redes empresariales.

Ese mismo año, el equipo de expertos de Kaspersky (GReAT) descubrió que ciberdelincuentes habían subido archivos maliciosos con nombres como chatgpt-python y chatgpt-wrapper a PyPI, una plataforma donde los desarrolladores buscan herramientas para programar. Estos archivos imitaban herramientas legítimas para trabajar con ChatGPT, pero en realidad estaban diseñados para robar contraseñas e instalar accesos ocultos. Aprovechaban el auge del desarrollo en inteligencia artificial para engañar a los usuarios. De haberse integrado en proyectos reales, estos archivos pudieron haber comprometido aplicaciones de IA, chatbots y plataformas de análisis de datos, poniendo en riesgo información sensible y procesos clave.

Fabio Assolini, Director del Equipo de Investigación y Análisis para América Latina en Kaspersky, indica que el software de código abierto es la base de muchas de las tecnologías que usamos todos los días. Pero esa apertura, que lo hace tan útil, también lo vuelve vulnerable.

"El aumento del 50 % en paquetes maliciosos que vimos en 2024 demuestra que los ciberdelincuentes están aprovechando esta confianza para esconder amenazas dentro de herramientas ampliamente utilizadas. Si una sola de estas herramientas está comprometida, el impacto puede extenderse rápidamente a miles de empresas o usuarios. Por eso, es urgente que las organizaciones revisen con cuidado los componentes que usan y fortalezcan sus mecanismos de seguridad antes de que ocurra un incidente de gran escala como el caso de XZ Utils”, expuso Assolini.

Para evitar estas vulnerabilidades, los expertos de Kaspersky recomiendan verificar la reputación de los paquetes utilizados, mantenerse informado sobre amenazas emergentes, monitorear los componentes usados en sus sistemas y ante sospechas de compromiso, realizar una evaluación especializada.

Etiquetas
Por si no lo viste
Más Noticias

Economía Exmagistrado Arturo Hoyos califica de 'impagables' los reclamos en arbitrajes internacionales contra Panamá

Economía Se descarta una doble indemnización a favor de PPC y CK Hutchison

Judicial Pérez: 'Alguien tiene que pagar tras fallo de Panama Papers'

10 Colegial Nathalee Aranda impone récord y gana el oro en el Félix Sánchez Classic

Economía Economía local podría tambalear tras reducción de tránsitos por el Canal

Aldea global La tortuga marina más grande del mundo vuelve a anidar en Panamá después de casi diez años

Sociedad Nueva era de la Unachi: exigen transparencia en la gestión del nuevo rector

Mundo Un sismo de magnitud 5,9 en el este de Japón sacude Tokio y deja múltiples heridos leves

Sociedad Minsa refuerza operativo contra el dengue en Tocumen

Sociedad Pago de primas acaparan peticiones en vistas presupuestarias

Economía Exdiplomático chino dice que fallo contra PPC es un costoso error de cálculo y Panamá deberá pagar una alta factura

Mundo León XIV pide una respuesta internacional para frenar el brote de ébola en la RD del Congo

Sociedad ¿Cuánto tiempo habría para evacuar si hay un terremoto en la 'activísima' zona de triple unión de placas en Chiriquí?

10 Colegial Barcelona se estrena con una exhibición ofensiva ante el Elche

Economía Apede pide fortalecer las instituciones para atraer más inversión a Panamá

Sociedad ¡Escándalo en Isla Contadora! Sanciones de más de $7 mil a proyectos de construcción

Sociedad Detectan a tres extranjeros ejerciendo como agentes de seguridad sin permiso de trabajo

Provincias Infructuosa búsqueda de Jafet González en el río Santa María tras seis días de operativos

Provincias Aumento de la delincuencia en Herrera y Los Santos genera alarma en la península de Azuero

Sociedad Ordenan detención provisional de implicado en homicidio de excandidato a representante

Deportes Sello panameño: doblete de Tomás Rodríguez y José Fajardo vuelve a anotar en Ecuador

Provincias Arraiján y La Chorrera definen el futuro de la recolección de basura ante el vencimiento de sus concesiones

Variedades Cáncer de pulmón encabeza las muertes por tumores; especialistas urgen frenar el diagnóstico tardío

Deportes Panamá sede del Panamericano U10, evento que se realizará entre el 12 y 18 de diciembre

Provincias Minsa desplegará operativo interregional contra el dengue en Colón

Provincias Concejo Municipal da luz verde a Eloy Chong para estudiar la creación de un teleférico en La Chorrera

Suscríbete a nuestra página en Facebook