Kaspersky informó que, al cierre de 2024, se detectaron 14,000 paquetes maliciosos en proyectos de código abierto, lo que representa un incremento del 50 % en comparación con 2023. Durante el año, la compañía examinó 42 millones de versiones de paquetes en busca de vulnerabilidades.
El software de código abierto, utilizado ampliamente por desarrolladores a través de plataformas como GoMod, Maven, NuGet, npm y PyPI, ha sido aprovechado por ciberdelincuentes para ocultar amenazas dentro de archivos aparentemente legítimos.
En marzo de 2025, el grupo Lazarus publicó archivos maliciosos en la plataforma npm, diseñados para robar contraseñas y datos de billeteras digitales. Estos archivos fueron descargados varias veces antes de ser eliminados.
Asimismo, se descubrió una puerta trasera en las versiones 5.6.0 y 5.6.1 de XZ Utils, una herramienta utilizada en sistemas basados en Linux. El código malicioso permitía tomar control remoto de servidores mediante SSH y fue insertado por un colaborador de confianza.
El equipo de expertos de Kaspersky también identificó archivos maliciosos en PyPI con nombres como chatgpt-python y chatgpt-wrapper, que imitaban herramientas legítimas para trabajar con ChatGPT, pero estaban diseñados para robar contraseñas e instalar accesos ocultos.
Fabio Assolini, Director del Equipo de Investigación y Análisis para América Latina en Kaspersky, enfatizó la importancia de revisar cuidadosamente los componentes utilizados y fortalecer los mecanismos de seguridad para prevenir incidentes de gran escala.
Para más información sobre cómo proteger tu vida digital, visita el blog de Kaspersky comunicarse a: +502 41211379 o al correo electrónico kasperskypr@techpr.guru.







