La empresa de software Red Hat, subsidiaria de IBM y uno de los principales proveedores de sistemas Linux empresariales, ha anunciado este martes que ha retirado 32 paquetes contaminados de su repositorio tras detectar un compromiso en su cadena de suministro. Según la compañía, un atacante utilizó una cuenta de GitHub comprometida para insertar código malicioso en el proceso de construcción del software.

En un comunicado oficial, Red Hat explicó que los paquetes infectados fueron distribuidos a clientes durante un breve período. El análisis preliminar apunta a que las descargas de estos paquetes alcanzaban las 117.000 descargas semanales, lo que evidencia la magnitud potencial del incidente. La empresa no ha detallado el tipo de carga maliciosa ni ha identificado al responsable.

Una cuenta de GitHub comprometida fue utilizada para enviar el código malicioso a los clientes.

El ataque a la cadena de suministro de Red Hat se suma a una creciente ola de incidentes similares en la industria del software, donde los atacantes explotan vulnerabilidades en los procesos de integración y despliegue continuos (CI/CD). En este caso, la puerta de entrada fue una cuenta de GitHub legítima, lo que permitió al agente malicioso sortear los controles de seguridad habituales.

Red Hat ha instado a los clientes a revisar las actualizaciones recientes y ha implementado medidas adicionales de verificación en su pipeline. La compañía trabaja con las autoridades para esclarecer el origen del ataque, mientras que la comunidad de seguridad sigue de cerca el incidente por su posible impacto en infraestructuras críticas que dependen del software de la firma.