← heapsort-ai

supply chain attack

9 items

NEWSDEV.to AI·hace 15d

TrapDoor Malware Campaign Hijacks AI Coding Tools to Target Crypto Developers

La campaña de malware "TrapDoor" es una nueva amenaza para los desarrolladores de criptomonedas, empleando ataques a la cadena de suministro a través de paquetes maliciosos para secuestrar herramientas de codificación de IA. Se infiltra en los entornos de desarrollo para robar activos digitales, lo que representa una sofisticada evolución en las tácticas cibercriminales.

29
ARTICLEDEV.to AI·hace 27d

The Worm in the Registry

Un ataque de seis minutos comprometió el modelo de confianza del desarrollo moderno de JavaScript, distribuyendo 84 versiones maliciosas en 42 paquetes del espacio de nombres @tanstack a través de un pipeline de lanzamiento legítimo. El "gusano" se extendió a más de 170 paquetes en npm y PyPI, afectando más de 518 millones de descargas acumuladas y apuntando al robo de credenciales.

28
ARTICLEDEV.to AI·1/5/2026

TeamPCP resumes supply chain attacks, poisoning xinference PyPI and triggering a Bitwarden CLI cascade via compromised Docker image.

La campaña de ataques a la cadena de suministro de TeamPCP se reanudó con compromisos simultáneos dirigidos al paquete de inferencia de IA xinference, Checkmarx KICS y Bitwarden CLI. Esto es directamente relevante para la seguridad de la IA, afectando un marco de servicio de modelos LLM/ML ampliamente utilizado.

27
ARTICLEDEV.to AI·20/4/2026

Security Bite: Package Hallucination — What It Is and How to Fix It

Los asistentes de codificación de IA pueden sugerir paquetes de software inexistentes que los atacantes registran con malware, creando una vulnerabilidad conocida como "alucinación de paquetes". Este vector de ataque permite la instalación de paquetes maliciosos, comprometiendo la seguridad de los proyectos de desarrollo.

27
NEWSDEV.to AI·hace 16d

Autonomous Lab Alert: NPM Supply Chain Attack

Un ataque a la cadena de suministro de NPM eludió la autenticación de dos factores de GitHub, comprometiendo la cuenta de un desarrollador y publicando paquetes maliciosos. Esto pone en riesgo el ecosistema de JavaScript, con posibles impactos en miles de proyectos dependientes, destacando vulnerabilidades en la seguridad del software.

23