Entradas

Mostrando las entradas con la etiqueta GitHub

Apple abre la inspección pública de la seguridad en su Private Cloud Compute

Imagen
Apple ofrece "transparencia verificable" sobre sus promesas de seguridad para los datos gestionados por IA en sus plataformas. Apple ha introducido nuevas herramientas y ha lanzado un laboratorio de investigación virtual para permitir la inspección y verificación pública de las afirmaciones de seguridad y privacidad de la tecnología Private Cloud Compute (PCC) integrada en los iPhones modernos. La compañía de Cupertino, California, indicó que estas herramientas están diseñadas para brindar "transparencia verificable" respecto a sus promesas de seguridad de datos dentro de las funciones impulsadas por la IA de Apple Intelligence. El equipo de ingeniería de seguridad de Apple ha publicado una guía detallada de seguridad para ayudar a investigadores y entusiastas a comprender el diseño de la arquitectura de PCC. La guía incluye detalles técnicos sobre los componentes de PCC y cómo trabajan en conjunto para cumplir las promesas de privacidad en torno al procesamiento de...

Anuncios falsos de Google Authenticator atraen a usuarios para descargar malware en GitHub

Imagen
El abuso de la marca Google está más presente que nunca, ya que en los últimos días se ha observado a atacantes configurando anuncios falsos para atraer a los usuarios a descargar la popular aplicación de autenticación multifactor Google Authenticator, solo para descubrir que han descargado malware desde un sitio de GitHub. Investigadores de Malwarebytes explicaron en una publicación de blog del 30 de julio que alojar el archivo de malware en GitHub permitió al actor de amenazas utilizar un recurso en la nube de confianza que es poco probable que sea bloqueado por medios convencionales. Los investigadores explicaron que, aunque GitHub se ha whatconvertido en el repositorio de software por defecto, no todas las aplicaciones o scripts alojados en él son legítimos. Cualquiera puede crear una cuenta y cargar archivos, y los investigadores de Malwarebytes dijeron que eso es exactamente lo que hizo el actor de amenazas bajo el nombre de usuario "authe-gogle", creando el repositorio...

Secretos de Kubernetes de Empresas Fortune 500 Expuestos en Repositorios Públicos

Imagen
Investigadores de ciberseguridad advierten sobre secretos de configuración de Kubernetes expuestos públicamente que podrían poner a las organizaciones en riesgo de ataques a la cadena de suministro. "Estos secretos de configuración de Kubernetes codificados se cargaron en repositorios públicos", dijeron los investigadores de seguridad de Aqua, Yakir Kadkoda y Assaf Morag, en una nueva investigación publicada a principios de esta semana. Algunas de las empresas afectadas incluyen dos de las principales empresas de blockchain y varias otras empresas Fortune 500, según la firma de seguridad en la nube, que utilizó la API de GitHub para recuperar todas las entradas que contenían .dockerconfigjson y .dockercfg, que almacenan credenciales para acceder a un registro de imágenes de contenedores. De los 438 registros que potencialmente contenían credenciales válidas para registros, 203 registros, aproximadamente el 46%, contenían credenciales válidas que proporcionaban acceso a los ...

Vulnerabilidad crítica de GitHub expone más de 4,000 repositorios a un ataque de repojacking

Imagen
Una nueva vulnerabilidad revelada en GitHub podría haber expuesto miles de repositorios al riesgo de ataques de repojacking, muestran nuevos hallazgos. La falla "podría permitir que un atacante explote una condición de carrera dentro de las operaciones de creación de repositorios y cambio de nombre de usuario de GitHub", dijo Elad Rapoport, investigador de seguridad de Checkmarx, en un informe técnico compartido con The Hacker News. "La explotación exitosa de esta vulnerabilidad afecta a la comunidad de código abierto al permitir la apropiación de más de 4,000 paquetes de código en lenguajes como Go, PHP y Swift, así como las acciones de GitHub". Tras la divulgación responsable el 1 de marzo de 2023, la plataforma de alojamiento de código propiedad de Microsoft ha abordado el problema a partir del 1 de septiembre de 2023. El repojacking, abreviatura de apropiación de repositorio, es una técnica en la que un actor de amenazas puede eludir un mecanismo de seguridad ll...

Ciberdelincuentes se unen para mejorar el 'malware' SapphireStealer

Imagen
Un hacker publicó una verdadera joya de un recolector de información en GitHub que no requiere ningún conocimiento de programación para usar. Luego, surgió una comunidad a su alrededor, puliendo el código hasta darle un alto brillo y creando nuevas características aún más robustas. Los ciberdelincuentes están explotando las capacidades de un recolector de información de código abierto llamado "SapphireStealer", desarrollando una legión de variantes que están ayudando a democratizar el panorama del cibercrimen en lo que respecta a la realización de ataques de robo de datos. Desde que un hacker de habla rusa llamado Roman Maslov lo publicó por primera vez en la web pública a finales del año pasado, los hackers han estado adoptando SapphireStealer, jugueteando con él y lanzando nuevas versiones en repositorios públicos. Esto ha creado un ciclo de retroalimentación reforzante donde el malware sigue fortaleciéndose, y más atacantes se sienten atraídos por él, lo que podría llevar ...