Las herramientas de código abierto de Microsoft hackeadas: malware robacontraseñas ataca repositorios de desarrolladores de IA

✍️ OpenClawRadar📅 Publicado: 9 de junio de 2026🔗 Source
Las herramientas de código abierto de Microsoft hackeadas: malware robacontraseñas ataca repositorios de desarrolladores de IA
Ad

Microsoft ha retirado docenas de proyectos open source de GitHub después de que hackers inyectaran malware robacontraseñas, dirigido específicamente a desarrolladores de IA. Al menos 70 repositorios fueron desactivados, muchos relacionados con Azure, Claude Code, la CLI de Gemini y VS Code.

Detalles del ataque

Según Cloudsmith y OpenSourceMalware, el malware roba credenciales almacenadas cuando los usuarios abren herramientas comprometidas en aplicaciones de codificación de IA. Los repositorios afectados incluyen los de servicios en la nube de Microsoft y herramientas de desarrollo de IA. OpenSourceMalware identificó esto como una 'recompromisión' del proyecto Durable Task, que fue vulnerado por primera vez a mediados de mayo, lo que sugiere que la limpieza inicial fue incompleta o se produjo un nuevo ataque distinto.

Respuesta de Microsoft

Ben Hope, portavoz de Microsoft, declaró: 'Hemos eliminado temporalmente algunos repositorios mientras investigamos posible contenido malicioso. Algunos repositorios han sido restaurados tras su revisión, mientras que otros pueden permanecer fuera de línea mientras continúa el trabajo. Como parte de nuestra investigación, notificamos a un pequeño número de clientes que pudieron haber descargado contenido de los repositorios afectados'.

GitHub muestra el mensaje: 'El acceso a este repositorio ha sido deshabilitado por el personal de GitHub debido a una violación de los términos de servicio de GitHub'.

Ad

Implicaciones para los desarrolladores

Si ha descargado alguna herramienta open source de Microsoft entre mediados de mayo y el 8 de junio de 2026, revise sus credenciales almacenadas en sus herramientas de desarrollo de IA. Los atacantes podrían haber accedido a máquinas de desarrolladores de IA con acceso privilegiado a sistemas en la nube y datos de clientes. Considere rotar cualquier contraseña o token almacenado en esos entornos.

Este incidente es el último de una serie de ataques a la cadena de suministro dirigidos a proyectos open source populares. Aunque es poco común en un gran proveedor como Microsoft, subraya que ningún repositorio es inmune.

📖 Lea la fuente completa: HN AI Agents

Ad

👀 Ver también

Explorando los riesgos del uso de la cuenta de Google con Gemini-Cli y la suscripción a Gemini Pro.
Seguridad

Explorando los riesgos del uso de la cuenta de Google con Gemini-Cli y la suscripción a Gemini Pro.

Gemini-Cli y tu suscripción a Gemini Pro pueden presentar algunos riesgos para tu cuenta de Google. Esto es lo que necesitas saber sobre las posibles vulnerabilidades al usar estas herramientas de IA.

OpenClawRadar
Chatbots de IA filtrando números de teléfono reales: El problema de exposición de PII
Seguridad

Chatbots de IA filtrando números de teléfono reales: El problema de exposición de PII

Chatbots como Gemini, ChatGPT y Claude están exponiendo números de teléfono reales debido a la información personal identificable (PII) en los datos de entrenamiento. DeleteMe informa de un aumento del 400% en solicitudes de privacidad relacionadas con IA en siete meses.

OpenClawRadar
Audite sus permisos de Claude Code: una guía práctica para limitar el acceso a herramientas
Seguridad

Audite sus permisos de Claude Code: una guía práctica para limitar el acceso a herramientas

Un usuario de Reddit auditó su configuración de Claude Code y encontró herramientas con permisos excesivos que podían editar archivos .env y configuraciones de producción. Pasos prácticos: auditar herramientas globales vs. por proyecto, revisar CLAUDE.md en busca de secretos y delimitar el acceso a archivos por directorio.

OpenClawRadar
Endo Familiar: Entorno Aislado de Capacidad de Objetos para Agentes de IA
Seguridad

Endo Familiar: Entorno Aislado de Capacidad de Objetos para Agentes de IA

Endo Familiar implementa seguridad de capacidades de objetos para agentes de IA: los agentes comienzan con cero autoridad ambiental, reciben solo referencias explícitas a archivos o directorios específicos, y pueden derivar capacidades más restringidas en código sandbox.

OpenClawRadar