Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Promoción del reciclaje de ropa en Europa con evaluación del estado impulsada por IA

Repositorio interno de GitHub comprometido a través de una extensión VS Code maliciosa de la consola Nx

Una falla central altamente crítica de Drupal expone los sitios PostgreSQL a ataques RCE

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»Repositorio interno de GitHub comprometido a través de una extensión VS Code maliciosa de la consola Nx
Identidad

Repositorio interno de GitHub comprometido a través de una extensión VS Code maliciosa de la consola Nx

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.commayo 21, 2026No hay comentarios4 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Rabi Lakshmanan21 de mayo de 2026Ataques a la cadena de suministro/herramientas de desarrollo

GitHub reconoció formalmente el miércoles que el compromiso de sus repositorios internos fue el resultado de un compromiso del dispositivo de un empleado que involucraba una versión envenenada de la extensión Microsoft Visual Studio Code (VS Code) para la consola Nx.

El desarrollo se produce después de que el equipo de Nx revelara que la extensión nrwl.angular-console se vio comprometida después de que uno de los sistemas del desarrollador fuera pirateado tras el reciente ataque a la cadena de suministro de TanStack que también afectó a OpenAI, Mistral AI y Grafana Labs.

«No tenemos evidencia de que la información de los clientes almacenada fuera de los repositorios internos de GitHub, como las propias empresas, organizaciones o repositorios de los clientes, se vea afectada», dijo Alexis Wales, director de seguridad de la información de GitHub, en un comunicado.

«Algunos de los repositorios internos de GitHub contienen información de nuestros clientes, incluidos extractos de sus interacciones con el soporte. Si descubrimos algún impacto, notificaremos a los clientes a través de nuestros canales establecidos de notificación y respuesta a incidentes».

Se dice que el ataque provocó que el actor de la amenaza, un grupo cibercriminal conocido como TeamPCP, extrajera aproximadamente 3.800 repositorios. GitHub dijo que tomó medidas para contener el incidente y rotó información confidencial, y agregó que continúa monitoreando la situación para tomar medidas de seguimiento.

«Este incidente resalta la necesidad de cambios más profundos y fundamentales en cómo nosotros y otros mantenedores debemos pensar sobre la seguridad de las herramientas de desarrollo y la distribución de código abierto», dijo Jeff Cross, cofundador de Narwhal Technologies, la compañía detrás de nx.dev, en una publicación en X.

«También estamos iniciando conversaciones con otros destacados administradores de código abierto sobre cómo podemos colaborar en algunos de los problemas estructurales más profundos en torno a la seguridad de la cadena de suministro de software. Muchas de las suposiciones con las que el ecosistema ha operado durante años ya no se aplican».

En los últimos meses, TeamPCP ha ganado rápidamente notoriedad por sus ataques a la cadena de suministro de software a gran escala, particularmente dirigidos a proyectos de código abierto ampliamente utilizados y a herramientas relacionadas con la seguridad en las que confían los desarrolladores.

Vale la pena señalar aquí que la versión troyanizada de la extensión VS Code estuvo activa en Visual Studio Marketplace durante solo 18 minutos (entre las 12:30 p. m. y las 12:48 p. m. UTC del 18 de mayo de 2026). Sin embargo, este corto período de tiempo fue suficiente para que el atacante distribuyera un ladrón de credenciales que podía recopilar datos confidenciales de las bóvedas de 1Password, configuraciones de Anthropic Claude Code, npm, GitHub y Amazon Web Services (AWS).

«La extensión se veía y se comportaba como la Consola Nx normal, pero al iniciarse ejecutaba silenciosamente un único comando de shell que descargaba y ejecutaba un paquete oculto de una confirmación colocada en el repositorio oficial de GitHub nrwl/nx», dijo el investigador de OX Security, Nir ​​Zadok. «Este comando se disfrazó como una tarea rutinaria de configuración del MCP para evitar despertar sospechas».

La naturaleza interconectada del software moderno ha permitido a TeamPCP desatar un nuevo ciclo autosostenible de compromiso. El patrón que resalta este aspecto es engañosamente simple, pero malicioso. Pone en peligro una herramienta confiable, roba credenciales de los sistemas de desarrolladores en los que podría estar instalada y utiliza esas credenciales para comprometer la siguiente herramienta legítima.

«Todos los mercados de extensiones populares vienen con actualizaciones automáticas activadas de forma predeterminada: VS Code, Cursor, toda la línea», dijo Raphael Silva, investigador de seguridad de Aikido. «Este razonamiento tiene sentido por sí solo porque la mayoría de los desarrolladores no actualizan nada manualmente, por lo que dejarlo así dejará una larga cola de editores ejecutando código antiguo y vulnerable».

«Esta compensación pierde significado cuando se considera un editor hostil/comprometido. Las actualizaciones automáticas le dan a un atacante que controla una versión un canal de envío directo a todas las máquinas que ejecutan esa extensión. Los mercados no imponen puertas de revisión ni períodos de espera entre el momento en que se publica una actualización y el momento en que los clientes instalados la recogen».


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleUna falla central altamente crítica de Drupal expone los sitios PostgreSQL a ataques RCE
Next Article Promoción del reciclaje de ropa en Europa con evaluación del estado impulsada por IA
corp@blsindustriaytecnologia.com
  • Website

Related Posts

Una falla central altamente crítica de Drupal expone los sitios PostgreSQL a ataques RCE

mayo 21, 2026

Microsoft abre fuentes RAMPART y Clarity para proteger a los agentes de IA durante el desarrollo

mayo 20, 2026

Microsoft suspende el servicio de firma de malware detrás del ataque de ransomware

mayo 20, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Promoción del reciclaje de ropa en Europa con evaluación del estado impulsada por IA

Repositorio interno de GitHub comprometido a través de una extensión VS Code maliciosa de la consola Nx

Una falla central altamente crítica de Drupal expone los sitios PostgreSQL a ataques RCE

Jensen Huang dice que ha descubierto un mercado «completamente nuevo» de 200 mil millones de dólares para NVIDIA

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.