{"id":115333,"date":"2025-09-10T12:09:38","date_gmt":"2025-09-10T15:09:38","guid":{"rendered":"https:\/\/chacosintesis.com.ar\/index.php\/advierten-sobre-un-ciberataque-masivo-que-compromete-mil-millones-de-descargas\/"},"modified":"2025-09-10T12:10:04","modified_gmt":"2025-09-10T15:10:04","slug":"advierten-sobre-un-ciberataque-masivo-que-compromete-mil-millones-de-descargas","status":"publish","type":"post","link":"https:\/\/chacosintesis.com.ar\/index.php\/advierten-sobre-un-ciberataque-masivo-que-compromete-mil-millones-de-descargas\/","title":{"rendered":"Advierten sobre un ciberataque masivo que compromete mil millones de descargas"},"content":{"rendered":"<p><\/p>\n<div>\t\t<!-- { REGION4 --> <\/p>\n<header class=\"news-headline\">\n<div class=\"news-headline__topics-and-date-wrapper\">    <span class=\"news-headline__publication-date\"> 9 de septiembre 2025 &#8211; 11:29<br \/>\n            <\/span><\/div>\n<h2 class=\"news-headline__article-summary\">\t\t<\/h2>\n<p class=\"ignore-parser\">CTO de Ledger, Charles Guillemet, revela detalles t\u00e9cnicos tras alertar sobre un ataque a una cadena de suministro NPM que comprometi\u00f3 mil millones de descargas<\/p>\n<\/header>\n<div class=\"detail-highlighted-multimedia content-protected-false\">\n<figure class=\"detail-highlighted-multimedia__figure\"><figcaption class=\"detail-highlighted-multimedia__figcaption\">  <\/figcaption><\/figure>\n<\/p><\/div>\n<article class=\"article-body article-body--first-paragraph content-protected-false\" data-td-script-src=\"https:\/\/www.ambito.com\/td\/modulos\/encuestas\/js\/function-embeds-min-version-1757390869.js\">\n<p>Charles Guillemet, Chief Technology Officer de Ledger, emiti\u00f3 una <strong>advertencia cr\u00edtica<\/strong> sobre un sofisticado ataque a la cadena de suministro tras la comprobaci\u00f3n de la cuenta de Node Package Manager (NPM) de un desarrollador de renombre, el cual habr\u00eda afectado aproximadamente mil millones de descargas. <\/p>\n<\/article>\n<section class=\"suscription-false printed-edition\" style=\"display:none\">\n<p> El contenido al que quiere acceder es exclusivo para suscriptores.<\/p>\n<p>  <span> <button type=\"button\" name=\"button\" class=\"subscribe-btn mercadopago-btn\">suscribirse<\/button><\/span>  <span class=\"btns\"><button type=\"button\" name=\"button\" class=\"subscribe-btn reload-login\"> ya estoy suscripto<\/button><\/span>  <\/p>\n<\/section>\n<article class=\"article-body article-body--second-paragraph content-protected-false\">\n<p>El ejecutivo confirm\u00f3 que el incidente involucra la <strong>inyecci\u00f3n de c\u00f3digo malicioso<\/strong> en paquetes leg\u00edtimos de NPM a trav\u00e9s del compromiso de credenciales de maintainers, seg\u00fan explican desde la compa\u00f1\u00eda especializada en seguridad criptogr\u00e1fica.<\/p>\n<\/article>\n<section class=\"related-news\">\t\t<span class=\"related-news__title\">Informate m\u00e1s<\/span>\t\t<\/p>\n<div class=\"row row--eq-height\">\n<div class=\"col-12 col-md-6\">\n<article class=\"news-article news-article--landscape-news news-article--landscape-news\">\n<figure class=\"news-article__figure figure\">\t\t<a href=\"https:\/\/www.ambito.com\/tecnologia\/whatsapp-suma-chats-invitados-como-enviar-mensajes-descargar-la-app-o-tener-una-cuenta-n6187900\" target=\"\" title=\"\u00e1mbito.com | WhatsApp suma chats para invitados: \u00bfc\u00f3mo enviar mensajes sin descargar la app o tener una cuenta?\" alt=\"\u00e1mbito.com | WhatsApp suma chats para invitados: \u00bfc\u00f3mo enviar mensajes sin descargar la app o tener una cuenta?\" rel=\"noindex nofollow noreferrer\"><br \/>\n\t\t\t\t\t\t\t\t\t\t\t<img loading=\"lazy\" loading=\"lazy\" decoding=\"async\" src=\"data:image\/gif;base64,R0lGODlhAQABAIAAAAAAAP\/\/\/ywAAAAAAQABAAACAUwAOw==\" fifu-lazy=\"1\" fifu-data-sizes=\"auto\" fifu-data-srcset=\"https:\/\/i2.wp.com\/chacosintesis.com.ar\/wp-content\/uploads\/2025\/09\/1756983894_532_WhatsApp-incorpora-Inteligencia-Artificial-para-ayudarte-a-escribir-mensajes-descubri.webp.webp?ssl=1&w=75&resize=75&ssl=1 75w, https:\/\/i2.wp.com\/chacosintesis.com.ar\/wp-content\/uploads\/2025\/09\/1756983894_532_WhatsApp-incorpora-Inteligencia-Artificial-para-ayudarte-a-escribir-mensajes-descubri.webp.webp?ssl=1&w=100&resize=100&ssl=1 100w, https:\/\/i2.wp.com\/chacosintesis.com.ar\/wp-content\/uploads\/2025\/09\/1756983894_532_WhatsApp-incorpora-Inteligencia-Artificial-para-ayudarte-a-escribir-mensajes-descubri.webp.webp?ssl=1&w=150&resize=150&ssl=1 150w, https:\/\/i2.wp.com\/chacosintesis.com.ar\/wp-content\/uploads\/2025\/09\/1756983894_532_WhatsApp-incorpora-Inteligencia-Artificial-para-ayudarte-a-escribir-mensajes-descubri.webp.webp?ssl=1&w=240&resize=240&ssl=1 240w, https:\/\/i2.wp.com\/chacosintesis.com.ar\/wp-content\/uploads\/2025\/09\/1756983894_532_WhatsApp-incorpora-Inteligencia-Artificial-para-ayudarte-a-escribir-mensajes-descubri.webp.webp?ssl=1&w=320&resize=320&ssl=1 320w, https:\/\/i2.wp.com\/chacosintesis.com.ar\/wp-content\/uploads\/2025\/09\/1756983894_532_WhatsApp-incorpora-Inteligencia-Artificial-para-ayudarte-a-escribir-mensajes-descubri.webp.webp?ssl=1&w=500&resize=500&ssl=1 500w, https:\/\/i2.wp.com\/chacosintesis.com.ar\/wp-content\/uploads\/2025\/09\/1756983894_532_WhatsApp-incorpora-Inteligencia-Artificial-para-ayudarte-a-escribir-mensajes-descubri.webp.webp?ssl=1&w=640&resize=640&ssl=1 640w, https:\/\/i2.wp.com\/chacosintesis.com.ar\/wp-content\/uploads\/2025\/09\/1756983894_532_WhatsApp-incorpora-Inteligencia-Artificial-para-ayudarte-a-escribir-mensajes-descubri.webp.webp?ssl=1&w=800&resize=800&ssl=1 800w, https:\/\/i2.wp.com\/chacosintesis.com.ar\/wp-content\/uploads\/2025\/09\/1756983894_532_WhatsApp-incorpora-Inteligencia-Artificial-para-ayudarte-a-escribir-mensajes-descubri.webp.webp?ssl=1&w=1024&resize=1024&ssl=1 1024w, https:\/\/i2.wp.com\/chacosintesis.com.ar\/wp-content\/uploads\/2025\/09\/1756983894_532_WhatsApp-incorpora-Inteligencia-Artificial-para-ayudarte-a-escribir-mensajes-descubri.webp.webp?ssl=1&w=1280&resize=1280&ssl=1 1280w, https:\/\/i2.wp.com\/chacosintesis.com.ar\/wp-content\/uploads\/2025\/09\/1756983894_532_WhatsApp-incorpora-Inteligencia-Artificial-para-ayudarte-a-escribir-mensajes-descubri.webp.webp?ssl=1&w=1600&resize=1600&ssl=1 1600w\" fifu-data-src=\"https:\/\/i2.wp.com\/chacosintesis.com.ar\/wp-content\/uploads\/2025\/09\/1756983894_532_WhatsApp-incorpora-Inteligencia-Artificial-para-ayudarte-a-escribir-mensajes-descubri.webp.webp?ssl=1\" alt=\"Los usuarios de WhatsApp podr\u00e1n enviar mensajes a usuarios que no tengan la app, ideal para contactos puntuales o textos sencillos.\u00a0\" title=\"Los usuarios de WhatsApp podr\u00e1n enviar mensajes a usuarios que no tengan la app, ideal para contactos puntuales o textos sencillos.\u00a0\" width=\"93\" height=\"52\" class=\"news-article__figure-img figure-img img-fluid\"\/>\t\t<\/a><\/figure>\n<\/article><\/div>\n<div class=\"col-12 col-md-6\">\n<article class=\"news-article news-article--landscape-news news-article--landscape-news\">\n<figure class=\"news-article__figure figure\">\t\t<a href=\"https:\/\/www.ambito.com\/tecnologia\/la-nueva-inteligencia-artificial-que-detecta-si-se-uso-otra-ia-un-documento-como-funciona-n6187963\" target=\"\" title=\"\u00e1mbito.com | La nueva Inteligencia Artificial que detecta si se us\u00f3 otra IA en un documento: c\u00f3mo funciona\" alt=\"\u00e1mbito.com | La nueva Inteligencia Artificial que detecta si se us\u00f3 otra IA en un documento: c\u00f3mo funciona\" rel=\"noindex nofollow noreferrer\"><br \/>\n\t\t\t\t\t\t\t\t\t\t\t<img loading=\"lazy\" loading=\"lazy\" decoding=\"async\" src=\"data:image\/gif;base64,R0lGODlhAQABAIAAAAAAAP\/\/\/ywAAAAAAQABAAACAUwAOw==\" fifu-lazy=\"1\" fifu-data-sizes=\"auto\" fifu-data-srcset=\"https:\/\/i1.wp.com\/chacosintesis.com.ar\/wp-content\/uploads\/2025\/09\/1757200647_641_Asi-se-veria-Lali-Esposito-si-fuera-un-personaje-de.jpg?ssl=1&w=75&resize=75&ssl=1 75w, https:\/\/i1.wp.com\/chacosintesis.com.ar\/wp-content\/uploads\/2025\/09\/1757200647_641_Asi-se-veria-Lali-Esposito-si-fuera-un-personaje-de.jpg?ssl=1&w=100&resize=100&ssl=1 100w, https:\/\/i1.wp.com\/chacosintesis.com.ar\/wp-content\/uploads\/2025\/09\/1757200647_641_Asi-se-veria-Lali-Esposito-si-fuera-un-personaje-de.jpg?ssl=1&w=150&resize=150&ssl=1 150w, https:\/\/i1.wp.com\/chacosintesis.com.ar\/wp-content\/uploads\/2025\/09\/1757200647_641_Asi-se-veria-Lali-Esposito-si-fuera-un-personaje-de.jpg?ssl=1&w=240&resize=240&ssl=1 240w, https:\/\/i1.wp.com\/chacosintesis.com.ar\/wp-content\/uploads\/2025\/09\/1757200647_641_Asi-se-veria-Lali-Esposito-si-fuera-un-personaje-de.jpg?ssl=1&w=320&resize=320&ssl=1 320w, https:\/\/i1.wp.com\/chacosintesis.com.ar\/wp-content\/uploads\/2025\/09\/1757200647_641_Asi-se-veria-Lali-Esposito-si-fuera-un-personaje-de.jpg?ssl=1&w=500&resize=500&ssl=1 500w, https:\/\/i1.wp.com\/chacosintesis.com.ar\/wp-content\/uploads\/2025\/09\/1757200647_641_Asi-se-veria-Lali-Esposito-si-fuera-un-personaje-de.jpg?ssl=1&w=640&resize=640&ssl=1 640w, https:\/\/i1.wp.com\/chacosintesis.com.ar\/wp-content\/uploads\/2025\/09\/1757200647_641_Asi-se-veria-Lali-Esposito-si-fuera-un-personaje-de.jpg?ssl=1&w=800&resize=800&ssl=1 800w, https:\/\/i1.wp.com\/chacosintesis.com.ar\/wp-content\/uploads\/2025\/09\/1757200647_641_Asi-se-veria-Lali-Esposito-si-fuera-un-personaje-de.jpg?ssl=1&w=1024&resize=1024&ssl=1 1024w, https:\/\/i1.wp.com\/chacosintesis.com.ar\/wp-content\/uploads\/2025\/09\/1757200647_641_Asi-se-veria-Lali-Esposito-si-fuera-un-personaje-de.jpg?ssl=1&w=1280&resize=1280&ssl=1 1280w, https:\/\/i1.wp.com\/chacosintesis.com.ar\/wp-content\/uploads\/2025\/09\/1757200647_641_Asi-se-veria-Lali-Esposito-si-fuera-un-personaje-de.jpg?ssl=1&w=1600&resize=1600&ssl=1 1600w\" fifu-data-src=\"https:\/\/i1.wp.com\/chacosintesis.com.ar\/wp-content\/uploads\/2025\/09\/1757200647_641_Asi-se-veria-Lali-Esposito-si-fuera-un-personaje-de.jpg?ssl=1\" alt=\"Gracias a esta herrmienta, los profesores podr\u00e1n detectar el uso de IA en trabajos f\u00e1cilmente.\" title=\"Gracias a esta herrmienta, los profesores podr\u00e1n detectar el uso de IA en trabajos f\u00e1cilmente.\" width=\"93\" height=\"52\" class=\"news-article__figure-img figure-img img-fluid\"\/>\t\t<\/a><\/figure>\n<\/article><\/div>\n<\/div>\n<\/section>\n<article class=\"article-body article-body--third-paragraph content-protected-false\">\n<h2>La metodolog\u00eda del ataque<\/h2>\n<p>En sus declaraciones a trav\u00e9s de X, Guillemet detall\u00f3 que los atacantes utilizaron t\u00e9cnicas de <strong>ingenier\u00eda social<\/strong> para obtener acceso a cuentas de desarrolladores con permisos de publicaci\u00f3n. &#8220;La carga maliciosa funciona intercambiando silenciosamente direcciones criptogr\u00e1ficas sobre la marcha para robar fondos. Si utiliza una cartera de hardware, preste atenci\u00f3n a cada transacci\u00f3n antes de firmar y estar\u00e1 seguro. Si no utiliza una cartera de hardware, abst\u00e9ngase de realizar transacciones en cadena por ahora&#8221;, explic\u00f3 el CTO de Ledger. <\/p>\n<\/article>\n<article class=\"article-body article-body--fourth-paragraph content-protected-false\">\n<p>En declaraciones a CoinDesk, el ejecutivo a\u00f1adi\u00f3 que &#8220;el c\u00f3digo malicioso fue introducido de manera ofuscada en paquetes leg\u00edtimos, actuando como un dropper que descarga payloads adicionales solo bajo condiciones espec\u00edficas&#8221;. Este enfoque de <strong>propagaci\u00f3n progresiva<\/strong> permiti\u00f3 a los atacantes evadir las detecciones iniciales de seguridad y expandir el compromiso a trav\u00e9s de dependencias transitivas.<\/p>\n<\/article>\n<article class=\"article-body article-body--fifth-paragraph content-protected-false\">\n<p>El equipo t\u00e9cnico de Ledger, bajo la direcci\u00f3n de Guillemet, ha sido fundamental para dimensionar el <strong>alcance real<\/strong> de esta vulnerabilidad. Seg\u00fan sus an\u00e1lisis, el ataque ha comprometido aproximadamente mil millones de descargas, afectando a innumerables proyectos en el ecosistema JavaScript y Node.js. El CTO enfatiz\u00f3 que la magnitud de este incidente &#8220;representa una de las <strong>amenazas m\u00e1s significativas<\/strong> contra la cadena de suministro de c\u00f3digo abierto en los \u00faltimos a\u00f1os&#8221;.<\/p>\n<\/article>\n<article class=\"article-body article-body--remaining-paragraph content-protected-false\">\n<h2>Medidas de respuesta implementadas<\/h2>\n<p>Guillemet explic\u00f3 que Ledger ha implementado un <strong>protocolo exhaustivo<\/strong> de respuesta ante esta crisis. &#8220;Hemos realizado una auditor\u00eda completa de todos nuestros paquetes NPM, verificando rigurosamente sus hashes criptogr\u00e1ficos e implementando contramedidas espec\u00edficas&#8221;, declar\u00f3 el ejecutivo. El CTO recomend\u00f3 a la comunidad de desarrolladores verificar meticulosamente la integridad de sus dependencias y utilizar <strong>firmas digitales<\/strong> para validar la autenticidad de los paquetes.<\/p>\n<p>Desde su perspectiva como experto en seguridad criptogr\u00e1fica, Guillemet alert\u00f3 que este incidente &#8220;expone la <strong>fragilidad inherente<\/strong> de las cadenas de suministro de software modernas&#8221;. Asimismo, hizo un llamado a adoptar modelos de <strong>confianza cero<\/strong> donde se verifique sistem\u00e1ticamente la procedencia e integridad de cada componente, m\u00e1s all\u00e1 de su fuente aparentemente leg\u00edtima. &#8220;La seguridad debe impregnar cada fase del ciclo de desarrollo, desde el c\u00f3digo hasta la entrega continua&#8221;, afirm\u00f3.<\/p>\n<h2>\u00bfC\u00f3mo evitar ataques en el futuro?<\/h2>\n<p>El ejecutivo de Ledger subray\u00f3 la necesidad de implementar soluciones tecnol\u00f3gicas como SLSA (Supply-chain Levels for Software Artifacts) y <strong>firmas digitales obligatorias<\/strong> para publicaciones de paquetes. Guillemet tambi\u00e9n destac\u00f3 la importancia de auditor\u00edas automatizadas que detecten comportamientos an\u00f3malos en los procesos de build y publicaci\u00f3n. <\/p>\n<p>&#8220;Este ataque representa un <strong>punto de inflexi\u00f3n<\/strong> que probablemente redefinir\u00e1 los est\u00e1ndares de seguridad en el desarrollo de software&#8221;, dijo a CoinDesk. El CTO concluy\u00f3:<\/p>\n<p>&#8220;Ning\u00fan actor est\u00e1 a salvo de estas amenazas. (&#8230;) La \u00fanica forma segura de combatir esto es utilizar una billetera de hardware con una pantalla segura que soporte Clear Signing. Esto permitir\u00e1 al usuario ver exactamente a qu\u00e9 direcciones se est\u00e1n enviando los fondos y garantizar que coincidan con las direcciones previstas. Las billeteras de hardware sin pantallas seguras y cualquier billetera que no soporte la firma Clear est\u00e1n en alto riesgo, ya que es imposible verificar con precisi\u00f3n que los detalles de la transacci\u00f3n sean correctos. Es una oportunidad para recordar a todos: siempre verifiquen sus transacciones, nunca firmen a ciegas, utilicen una billetera de hardware con pantalla segura y firmen todo con claridad.&#8221;<\/p>\n<\/article>\n<p>\t\t\t\t<!-- REGION4 } -->\n\t\t\t\t\t\t<\/div>\n<p><script>\n!function(f,b,e,v,n,t,s)\n{if(f.fbq)return;n=f.fbq=function(){n.callMethod?\nn.callMethod.apply(n,arguments):n.queue.push(arguments)};\nif(!f._fbq)f._fbq=n;n.push=n;n.loaded=!0;n.version='2.0';\nn.queue=[];t=b.createElement(e);t.async=!0;\nt.src=v;s=b.getElementsByTagName(e)[0];\ns.parentNode.insertBefore(t,s)}(window,document,'script',\n'https:\/\/connect.facebook.net\/en_US\/fbevents.js');\nfbq('init', '2047048335588113');\nfbq('track', 'PageView');\n<\/script><\/p>\n<p>Ambito.-<\/p>\n","protected":false},"excerpt":{"rendered":"<p>9 de septiembre 2025 &#8211; 11:29 CTO de Ledger, Charles Guillemet, revela detalles t\u00e9cnicos tras alertar sobre un ataque a una cadena de suministro NPM que comprometi\u00f3 mil millones de descargas Charles Guillemet, Chief Technology Officer de Ledger, emiti\u00f3 una advertencia cr\u00edtica sobre un sofisticado ataque a la cadena de suministro tras la comprobaci\u00f3n de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":95642,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[196],"tags":[],"class_list":{"0":"post-115333","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-tecno"},"_links":{"self":[{"href":"https:\/\/chacosintesis.com.ar\/index.php\/wp-json\/wp\/v2\/posts\/115333","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/chacosintesis.com.ar\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/chacosintesis.com.ar\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/chacosintesis.com.ar\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/chacosintesis.com.ar\/index.php\/wp-json\/wp\/v2\/comments?post=115333"}],"version-history":[{"count":1,"href":"https:\/\/chacosintesis.com.ar\/index.php\/wp-json\/wp\/v2\/posts\/115333\/revisions"}],"predecessor-version":[{"id":115344,"href":"https:\/\/chacosintesis.com.ar\/index.php\/wp-json\/wp\/v2\/posts\/115333\/revisions\/115344"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/chacosintesis.com.ar\/index.php\/wp-json\/wp\/v2\/media\/95642"}],"wp:attachment":[{"href":"https:\/\/chacosintesis.com.ar\/index.php\/wp-json\/wp\/v2\/media?parent=115333"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/chacosintesis.com.ar\/index.php\/wp-json\/wp\/v2\/categories?post=115333"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/chacosintesis.com.ar\/index.php\/wp-json\/wp\/v2\/tags?post=115333"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}