Los ataques a la cadena de suministro aprovechan la confianza existente

Los ataques a la cadena de suministro no se dirigen directamente a los usuarios finales, sino que contaminan primero el software, los paquetes, los procesos de actualización, los servicios externalizados o las cuentas de terceros en las que el usuario confía. Lo que los víctimas hacen puede parecer razonable: instalar actualizaciones, incorporar paquetes, iniciar sesión en plataformas asociadas o utilizar herramientas de proveedores.

Las puertas de entrada pueden estar en actualizaciones, paquetes o cuentas de terceros

Las puertas de entrada comunes incluyen servidores de actualizaciones de software, dependencias de paquetes de código abierto, credenciales CI/CD, complementos de navegador, herramientas de administración remota, integraciones de servicios en la nube, cuentas de empleados de proveedores y procesos de mantenimiento externalizados. Los usuarios individuales pueden encontrar actualizaciones falsas, complementos comprometidos o archivos de instalación de origen desconocido; las empresas también enfrentan problemas como permisos excesivos de proveedores y falta de transparencia sobre el origen de los componentes.

Las actualizaciones oficiales aún requieren gestión

Las actualizaciones oficiales suelen ser más seguras que las descargas desconocidas, pero eso no significa que estén libres de riesgos. Si un atacante obtiene acceso a las cuentas de proveedores, el proceso de firma, permisos de publicación de paquetes o canal de actualizaciones, el contenido malicioso puede ingresar al entorno del usuario a través de un proceso normal.

El punto no es detener las actualizaciones. Detener las actualizaciones permitiría que las vulnerabilidades conocidas persistan. Una estrategia más razonable es verificar la fuente, gestionar los permisos, mantener un plan de recuperación y permitir que las actualizaciones de alto riesgo sean probadas o implementadas de manera gradual.

Los individuos y equipos pequeños deben gestionar fuentes y permisos

Actualiza solo desde fuentes oficiales, evita descargar software pirateado y paquetes de instalación de origen desconocido; revisa regularmente los complementos del navegador y las herramientas de escritorio; elimina integraciones que ya no utilices; ten especial cuidado con las herramientas que requieren altos permisos; activa la autenticación de múltiples factores en cuentas importantes; y presta atención a los anuncios y notas de versión oficiales antes de actualizar.

Las empresas necesitan saber en quién confían

Las empresas deben tener claro qué paquetes, proveedores e integraciones en la nube utilizan, limitar los permisos de terceros, proteger las credenciales CI/CD, establecer procesos de prueba de actualizaciones, monitorear la actividad de las cuentas de proveedores y poder identificar rápidamente los sistemas afectados cuando surgen anuncios importantes. Si es posible, el uso de SBOM, firma de verificación y gestión de privilegios mínimos puede reducir el alcance del impacto.

La esencia de los ataques a la cadena de suministro es que se utiliza la confianza. La defensa no consiste en detener las actualizaciones, sino en gestionar la fuente, los permisos, las dependencias y los procesos de actualización, para que incluso cuando los procesos normales se contaminen, se pueda detectar y reducir el impacto rápidamente.