Un ataque a la cadena de suministro compromete a un proveedor de confianza —un fabricante de software, una biblioteca, un servidor de actualizaciones o un prestador de servicios— para llegar a sus clientes.
Cómo funcionan los ataques a la cadena de suministro
En lugar de atacar directamente a un objetivo bien protegido, el adversario va a por algo en lo que ese objetivo ya confía. Escenarios típicos:
- código malicioso en el sistema de compilación de un fabricante que acaba en actualizaciones firmadas;
- paquetes de código abierto envenenados en npm, PyPI o NuGet, incluidos nombres parecidos (typosquatting) y cuentas de mantenedores secuestradas;
- compromiso de un proveedor de servicios gestionados (MSP) o de una herramienta de administración remota con acceso a muchos clientes;
- hardware o firmware manipulado.
Por qué es importante para la seguridad
Una sola intrusión se multiplica en miles de víctimas, y el código malicioso llega por canales legítimos y firmados digitalmente en los que confían las herramientas de seguridad. Casos conocidos:
- en 2020, una actualización de SolarWinds Orion llevó la puerta trasera SUNBURST a unos 18.000 clientes, y los atacantes, un grupo APT, eligieron después agencias gubernamentales y empresas tecnológicas para una intrusión más profunda;
- en 2017, NotPetya se propagó a través de la actualización del software contable ucraniano M.E.Doc;
- en 2021, la banda REvil distribuyó ransomware a través de Kaseya VSA a unas 1.500 empresas;
- en 2024 se descubrió una puerta trasera en la biblioteca de compresión XZ Utils poco antes de que llegara a las grandes distribuciones de Linux.
Cómo protegerse
- Inventaríe el software de terceros y las dependencias (SBOM) y evalúe la seguridad de sus proveedores.
- Fije y verifique las dependencias y vigile versiones y mantenedores nuevos sospechosos.
- Limite el acceso de red y los privilegios de las herramientas de proveedores y vigílelas como cualquier herramienta de administración.
- Proteja su propia cadena de compilación: commits firmados, compiladores aislados y compilaciones reproducibles (SLSA).