
.avif)

Charlie Eriksen
Entradas de blog de Charlie Eriksen
Shai-Hulud resucita tras 111 días
Una carga útil conocida del gusano Shai-Hulud permaneció inactiva durante 111 días y, posteriormente, se volvió a publicar en npm, eludiendo el análisis de malware destinado a detectarla.
¡Por fin se han ido, TeamPCP! Ahora viene lo difícil.
La AFP, el FBI y la Policía de Washington han imputado a dos hombres presuntamente responsables de TeamPCP. Charlie Eriksen explica por qué esta detención no subsana la brecha que TeamPCP puso de manifiesto.
Shai-Hulud fue lo mejor que le pudo pasar a la seguridad de la cadena de suministro
npm Trusted Publishing permaneció prácticamente inactivo tras su lanzamiento. Posteriormente, Shai-Hulud y otros 14 « ataques a la cadena de suministro » impulsaron su adopción hasta multiplicarla por 3,4. Charlie analiza los datos que hay detrás de todo ello.
¿Quién estuvo detrás del atentado? Quizás nadie.
Tres revelaciones de este verano han puesto de manifiesto que agentes de IA han atacado a organizaciones reales sin que hubiera intervención humana alguna en el proceso. La respuesta ante incidentes aún no cuenta con un protocolo específico para este tipo de situaciones.
El sueño febril de Anthropic: el paquete de Claude que robó claves reales
Anthropic reveló un agente que subió malware real a PyPI. Creemos haber encontrado el paquete, y cada error en él apunta a la IA.
SleeperGem: ataque a la cadena de suministro de RubyGems dirigido a cuentas de mantenedores inactivas
SleeperGem: dos cuentas de mantenedores de RubyGems inactivas fueron secuestradas para inyectar malware en gemas de confianza, una con más de 500.000 descargas en total
Una interfaz de usuario remota de Codex de aspecto legítimo roba secretamente tus tokens de IA
Una interfaz de usuario remota de Codex pulida, el paquete npm codexui-android, tiene un desarrollo activo y miles de usuarios semanales. Ha estado exfiltrando silenciosamente tokens de autenticación de OpenAI durante el último mes.
Alguien publicó cuatro versiones de un paquete falso "tanstack" en 27 minutos para robar sus archivos .env
Un paquete npm falso "tanstack" publicó hoy cuatro versiones maliciosas en 27 minutos, exfiltrando archivos .env a través de un hook postinstall. Esto es lo que sucedió, quiénes fueron afectados y cómo rotar sus credenciales.
El popular paquete telnyx comprometido en PyPI por TeamPCP
El popular paquete telnyx en PyPI, utilizado por grandes empresas de IA, ha sido comprometido por TeamPCP
CanisterWorm se arma: el wiper de Kubernetes de TeamPCP apunta a Irán
CanisterWorm se arma: el wiper de Kubernetes de TeamPCP apunta a Irán
Asegura tu plataforma ahora
Protege tu código, la nube y el entorno de ejecución en un único sistema central.
Encuentra y corrije vulnerabilidades de forma rápida y automática.

