O Centro Nacional de Segurança Cibernética do Reino Unido (NCSC) está aconselhando os desenvolvedores de software a não instalarem pacotes e outras atualizações de dependências automaticamente, mas a verificá-las manualmente primeiro. Anteriormente, a agência cibernética americana CISA havia emitido uma recomendação para aguardar pelo menos três horas antes de instalar novos pacotes. Essa medida foi motivada pelos ataques à cadeia de suprimentos que diversas organizações têm sofrido.
Nas últimas semanas, atacantes conseguiram infectar diversos pacotes do GitHub, npm ou do Índice de Pacotes Python (PyPI) com malware. Desenvolvedores de software que usam esses pacotes em seus projetos e instalaram as versões infectadas também foram infectados. Posteriormente, o malware conseguiu roubar credenciais de login, tokens, chaves e outras credenciais desses desenvolvedores e infectar seus projetos de software.
O Centro Nacional de Segurança Cibernética do Reino Unido (NCSC) afirma que os desenvolvedores de software podem tomar imediatamente uma série de medidas para mitigar o risco. Por exemplo, recomenda-se verificar manualmente novas atualizações, dependências ou versões. A agência governamental britânica também aconselha pausar as atualizações automáticas de dependências em caso de um possível ataque à cadeia de suprimentos. Além disso, os desenvolvedores devem mapear as dependências existentes em seus projetos. Recomenda-se também encontrar um equilíbrio entre a instalação rápida de patches e a atualização gradual das dependências para limitar o impacto de um ataque bem-sucedido.






