Las fallas de Cordyceps CI/CD exponen más de 300 repositorios de GitHub a ataques a la cadena de suministro – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han señalado una nueva clase de debilidad en el flujo de trabajo de CI/CD que permite a los atacantes secuestrar flujos de trabajo y comprometer las cadenas de suministro de código abierto.

El «patrón crítico explotable» ha recibido el nombre en clave cordyceps por Novee Seguridad. El problema puede permitir a los atacantes el control total de los repositorios en docenas de las organizaciones más grandes del mundo, incluidas Microsoft, Google, Apache y Cloudflare.

«La falla puede ser explotada por cualquier usuario no autenticado», dijo Elad Meged, ingeniero fundador e investigador de seguridad de Novee Security. dicho. «Sin membresía en una organización ni privilegios especiales; una cuenta gratuita es suficiente para falsificar aprobaciones, enviar códigos o robar credenciales».

El análisis de la empresa de pruebas de penetración de unos 30.000 repositorios de alto impacto ha revelado que más de 300 son totalmente explotables, lo que permite la ejecución de código controlada por atacantes, el robo de credenciales y el compromiso de la cadena de suministro, lo que puede tener graves impactos posteriores.

El núcleo del problema se reduce a configuraciones CI/CD débiles que otorgan a las solicitudes de extracción (PR) más permisos de los que deberían tener. Las relaciones públicas son propuestas para fusionar cambios de código de una rama en el proyecto principal. Sin embargo, debido a que un RP que no es de confianza puede desencadenar flujos de trabajo privilegiados, puede abrir la puerta a la inyección de comandos, la escalada de privilegios y el compromiso de la cadena de suministro.

Ciberseguridad

«Esta vulnerabilidad de la cadena de suministro radica en las tuberías fundamentales de código abierto con las que funciona toda la industria y en el tipo de problema que se esconde de los escáneres porque, técnicamente, cada pieza individual funciona según lo diseñado», explicó Novee. «El flujo de trabajo hace lo que se le dijo. La vulnerabilidad existe sólo en la composición: datos que no son confiables cruzan un límite de confianza que nadie auditó».

En Azure Sentinel de Microsoft, por ejemplo, Novee encontró un comentario sobre un PR que podía ejecutar código de atacante anónimo en el CI de Microsoft y robar una clave de aplicación GitHub que no vence. En un caso similar, un PR en el kit de desarrollo de agentes de IA de Google («adk-samples») podría ejecutar código de atacante en el CI de Google para obtener autoridad completa sobre un repositorio de Google Cloud.

Otros hallazgos se enumeran a continuación:

  • Apache Doris, donde dos ataques sin clic provocan que un solo comentario en cualquier PR o un PR bifurcado ejecute el código del atacante y extraiga credenciales de CI codificadas o un token con permisos de escritura completos.
  • SDK de trabajadores de Cloudflare, donde un PR con un nombre de rama diseñado puede ejecutar comandos arbitrarios en los ejecutores de CI de Cloudflare
  • Black de Python Software Foundation, donde una sola solicitud de extracción de cualquier persona podría ejecutar código de atacante en los sistemas de compilación de Black y robar el token de automatización, que luego puede usarse para aprobar solicitudes de extracción.

Tras una divulgación responsable, tanto Microsoft como Google confirmaron el impacto, mientras que Cloudflare, Python y Apache aplicaron refuerzos y parches, respectivamente.

«La naturaleza de la codificación agente significa que estas vulnerabilidades de CI/CD se reproducen persistentemente, a escala, ‘infectando’ repositorios a un ritmo exponencial», dijo Meged. «Debido a que los usuarios anónimos pueden usarlos para obtener control sobre la cadena de suministro de software, nos gusta pensar que es como un ‘títere’ de los repositorios de algunas de las empresas más grandes del mundo, manipulando silenciosamente sus flujos de trabajo».

GitHub actualiza acciones/compra para bloquear patrones comunes de ataque de solicitud de Pwn – CYBERDEFENSA.MX

GitHub está tomando medidas para fortalecer la seguridad de la cadena de suministro de software actualizando «acciones/pago«bloquear ataques de solicitud pwn que explotan el uso riesgoso del activador «pull_request_target flowflow» para ejecutar código malicioso con todos los privilegios del flujo de trabajo.

A partir del 18 de junio de 2026, la última versión de «actions/checkout», la acción oficial de GitHub para registrar un repositorio en el ejecutor del flujo de trabajo, rechaza los patrones de solicitud pwn comunes de forma predeterminada. Se espera que el cambio se respalde en todas las versiones principales actualmente compatibles el 16 de julio de 2026.

«Acciones/compra v7 se niega a recuperar el código de solicitud de extracción de bifurcación en pull_request_target y flujo de trabajo_ejecutar flujos de trabajo (este último solo cuando flujo de trabajo_run.event es un evento pull_request*)», agregado.

El rechazo se produce cuando la solicitud de extracción proviene de una bifurcación y se cumple cualquiera de los siguientes criterios, a menos que los autores del flujo de trabajo opten explícitamente por no participar estableciendo la opción «permitir-pr-pago-inseguro«marcar a «verdadero» en «acciones/pago» –

  • repositorio: se resuelve en el repositorio de la solicitud de extracción de bifurcación
  • ref: coincide con refs/pull/number/head o refs/pull/number/merge
  • ref: se resuelve en el encabezado de una solicitud de extracción de bifurcación o en el compromiso de fusión SHA

El cambio tiene como objetivo prevenir la forma más común de solicitudes pwn en el ecosistema de Acciones. Como resultado, las «acciones/compra» fallarán para los «eventos pull_request_target» de bifurcaciones con entradas inseguras.

Ciberseguridad

«Pull_request_target» es un activador de flujo de trabajo que se ejecuta automáticamente sin requerir aprobación manual cuando se abre o se vuelve a abrir una solicitud de extracción, o cuando se actualiza la rama principal de la solicitud de extracción. Es importante tener en cuenta que el evento se ejecuta en el contexto de la rama predeterminada del repositorio base, lo que potencialmente expone secretos y un GITHUB_TOKEN privilegiado con permisos de lectura y escritura.

«Ejecutar código que no es de confianza en el disparador pull_request_target puede provocar vulnerabilidades de seguridad», señala GitHub en su documentación. «Estas vulnerabilidades incluyen envenenamiento de caché y otorgar acceso no deseado para escribir privilegios o secretos».

El peligro surge cuando un «pull_request_target» se combina con «actions/checkout» para descargar y ejecutar código enviado por una bifurcación que no es de confianza. Si un mal actor envía una solicitud de extracción que contiene scripts maliciosos y el flujo de trabajo verifica y ejecuta el código, puede permitir que el atacante robe el GITHUB_TOKEN y otros secretos, lo que lleva a lo que llamado a ataque de solicitud pwn.

«Los flujos de trabajo activados por pull_request_target se ejecutan con el GITHUB_TOKEN, los secretos y el acceso a la caché de la rama predeterminada del repositorio base», dijo GitHub. «Verificar el encabezado de una solicitud de extracción no revisada desde una bifurcación dentro de uno de estos flujos de trabajo generalmente permite que el código controlado por el atacante se ejecute con todos los privilegios del flujo de trabajo».

En los últimos meses, una serie de ataques en cadena de software han convertido este comportamiento en un arma. El más grave de ellos fue el compromiso de múltiples paquetes asociados con el sistema de compilación Nx como parte de una campaña con nombre en código s1ngularity, así como la violación de PostHog, TanStack y el popular paquete Emacs, «kubernetes-el/kubernetes-el».

«Pull_request_target fue diseñado para una automatización confiable en torno a solicitudes de extracción, como etiquetar, comentar o aplicar metadatos de proyectos», dijo Socket. «Pero el paso de pago controla qué código realmente llega al espacio de trabajo del corredor. Si extrae el código de una solicitud de extracción bifurcada, el flujo de trabajo puede terminar ejecutando código controlado por el atacante con los privilegios del repositorio base».

Ciberseguridad

Dicho esto, la subsidiaria propiedad de Microsoft enfatizó que las solicitudes pwn activadas a través de otros tipos de eventos además de pull_request_target (por ejemplo, issues_comment) o mediante otros medios, como git o GitHub CLI, están fuera del alcance de este cambio.

«Este cambio solo bloquea las comprobaciones del encabezado de solicitud de extracción de bifurcación y las confirmaciones de fusión», agregó. «No bloquea la extracción de otros repositorios que no son de confianza. Por ejemplo, configurar el repositorio: en un repositorio de terceros no relacionado no está bloqueado. La extracción y ejecución de cualquier código que no sea de confianza en un evento privilegiado sigue siendo un riesgo de solicitud de pwn que debe revisarse».

Para contrarrestar el riesgo que representa «pull_request_target», los desarrolladores están aconsejado Para evaluarlo y utilizarlo sólo cuando sea necesario, cambie a «solicitud_pull«Si el flujo de trabajo no requiere permisos elevados o acceso a secretos, restrinja los permisos otorgados a los flujos de trabajo y asegúrese de que la entrada controlada por el usuario no dé como resultado la ejecución de código que no sea de confianza.

«La protección en esta actualización solo cubre los pagos realizados a través de acciones/pago», dijo Socket. «Eso hace que esto sea una barrera de seguridad, no una solución completa para la seguridad de las Acciones. Los flujos de trabajo que se ejecutan con secretos, permisos de escritura, permisos de implementación o acceso de publicación OIDC aún necesitan una revisión cuidadosa».

GitHub deshabilitará los scripts de instalación de npm de forma predeterminada para detener los ataques a la cadena de suministro

GitHub tiene anunciado lo que dijo son «cambios importantes» que llegarán a la versión 12 de npm, uno de los cuales desactiva los scripts de instalación de forma predeterminada para combatir las amenazas a la cadena de suministro de software.

Los cambios tienen como objetivo combatir las técnicas de ataque que abusan del comando «npm install» para desencadenar la ejecución de código malicioso utilizando ganchos del ciclo de vida de npm. «Npm install» se utiliza para descargar e instalar todas las dependencias necesarias para un proyecto Node.js. La versión 12 está prevista para su lanzamiento el próximo mes.

Al describir los scripts del ciclo de vida en el momento de la instalación como la «superficie de ejecución de código más grande en el ecosistema npm», GitHub dicho el comando «npm install» ejecuta scripts de cada dependencia transitiva, como resultado de lo cual un único paquete comprometido en cualquier parte del árbol de dependencias puede ejecutar código arbitrario en una máquina de desarrollo o en un ejecutor de CI.

Ciberseguridad

Al bloquear tales comportamientos, la idea es requerir la aprobación explícita del usuario antes de que la ejecución del código se inicie automáticamente durante la «instalación npm», en lugar de ser confiable de forma predeterminada. «Hacer la opción de ejecución de script cierra ese camino y lo mantiene a un comando de distancia para los paquetes en los que confía», dijo GitHub.

Los cambios se enumeran a continuación:

  • npm install ya no ejecutará scripts de preinstalación, instalación o postinstalación desde dependencias a menos que estén permitidos explícitamente en el proyecto.
  • npm install ya no resolverá las dependencias de Git, ya sean directas o transitivas, a menos que se permita explícitamente a través de –allow-git.
  • npm install ya no resolverá dependencias de URL remotas, como archivos tar https, a menos que se permita explícitamente a través de –allow-remote.

«Esto incluye compilaciones nativas de node-gyp (es decir, un paquete con un enlace.gyp y sin un script de instalación explícito aún se bloquea, porque npm ejecuta una reconstrucción implícita de node-gyp)», dijo la subsidiaria propiedad de Microsoft sobre los cambios en el comportamiento predeterminado de «allowScripts». «Preparar scripts desde git, las dependencias de archivos y enlaces se bloquean de la misma manera».

Al establecer «–allow-git» en «none» de forma predeterminada, la configuración cierra una ruta de ejecución de código donde el archivo de configuración .npmrc de una dependencia de Git utilizado podría anular el ejecutable de Git, incluso con –ignorar-scriptsuna marca que evita que los paquetes especificados en un archivo package.json ejecuten automáticamente scripts de ciclo de vida integrados durante el proceso de instalación.

Ciberseguridad

GitHub recomienda que los desarrolladores se preparen para estos cambios actualizando a npm 11.16.0 o posterior, ejecutando la instalación normal y revisando las advertencias mostradas.

«Utilice npm aprobar-scripts –allow-scripts-pending para ver qué paquetes tienen scripts, aprobar aquellos en los que confía y confirmar el paquete.json actualizado», agregó. «Después de eso, sólo los scripts que usted aprobó seguirán ejecutándose una vez que actualice. Todo lo que deje sin aprobar se detendrá».

A principios de este año, npm también introdujo «min-release-age», una configuración que le dice a npm que rechace cualquier versión de paquete publicada menos de un número específico de días como protección contra paquetes maliciosos recientemente publicados.

Microsoft restaura algunos repositorios de GitHub y mantiene otros fuera de línea mientras continúa Miasma Probe – CYBERDEFENSA.MX

Microsoft confirmó el lunes que eliminó temporalmente algunos repositorios de GitHub en respuesta a un reciente incidente de seguridad que llevó a que 73 de sus proyectos de código abierto se vieran comprometidos para inyectar un ladrón de información en el código.

«Nuestra prioridad es proteger a los clientes y al ecosistema en general», dijo un portavoz de Microsoft a The Hacker News por correo electrónico. «Eliminamos temporalmente algunos repositorios mientras investigamos contenido potencialmente malicioso. Algunos de estos repositorios se restauraron después de la revisión, mientras que otros pueden permanecer fuera de línea mientras continúa el trabajo».

«Como parte de nuestra investigación, notificamos a un pequeño número de clientes que pueden haber eliminado contenido de los repositorios afectados. Continuaremos investigando y, si se identifica algo más que requiera la acción del cliente, nos comunicaremos directamente a través de nuestros canales de soporte establecidos».

El desarrollo se produce días después de que el fabricante de Windows cortara el acceso a docenas de sus proyectos de código abierto alojados en GitHub luego de informes de que fueron comprometidos como parte de una campaña en curso de la cadena de suministro de software con el nombre en código Miasma.

Ciberseguridad

Entre los proyectos infectados se encuentra «durabletask», un paquete de Python que fue comprometido por primera vez el mes pasado por un grupo de cibercrimen conocido como TeamPCP para ofrecer un ladrón de información diseñado para sistemas Linux.

Un análisis más detallado de la carga útil de Miasma integrada en los proyectos ha descubierto capacidades para activar la ejecución automática de código cuando un desarrollador desprevenido abre el repositorio en una herramienta de codificación impulsada por inteligencia artificial (IA) o en un entorno de desarrollo integrado (IDE).

Los hallazgos son los últimos de una campaña sostenida en la cadena de suministro de software que ha violado paquetes de código abierto ampliamente utilizados para plantar malware capaz de propagarse a usuarios posteriores y más allá.

Esto incluye una ola PyPI más nueva vinculada a las ondas más amplias Mini Shai-Hulud, Miasma y Hades, que infecta un conjunto adicional de 23 paquetes, incluidos algunos Bibliotecas relacionadas con la bioinformática utilizadas en el aprendizaje de gráficos, fenotipado de pacientes, herramientas de fenopaquetes y flujos de trabajo científicos.

Algunos de los otros paquetes incluyen un conjunto de paquetes temáticos de AI y Model Context Protocol (MCP) y paquetes de estilo typosquat como rsquests, tlask y rlask que se hacen pasar por solicitudes y flask, y un langchain-core-mcp. La lista completa de paquetes legítimos y de cebo se encuentra a continuación:

  • sueñogen 1.8.1
  • aumentar 0.11.97
  • achicar 0.8.101
  • gpsea 0.9.14
  • instructor-mcp 1.15.2, 1.15.3
  • langchain-core-mcp 1.4.2, 1.4.3
  • mem8 6.0.1
  • mflux-streamlit 0.0.3, 0.0.4
  • openai-mcp 2.41.1, 2.41.2
  • plataforma orquesta8 3.3.2
  • kit de herramientas de tienda de fenopacket 0.1.7
  • ppkt2synergy 0.1.1
  • herramientas pyphetools 0.9.120
  • servidor-ray-mcp 0.2.1
  • rlask 3.1.7
  • rsquests 2.34.3
  • tiktoken-mcp 0.13.1, 0.13.2
  • tarea 3.1.4

El nuevo clúster emplea un nuevo mecanismo de entrega de carga útil, según Enchufelo que indica que los actores de la amenaza se están adaptando y experimentando activamente con diferentes métodos como parte de lo que se ha descrito como una «campaña de cadena de suministro en rápido movimiento».

Ciberseguridad

Mientras que los paquetes anteriores utilizaban ganchos de inicio ejecutables .pth para iniciar Bun y ejecutar un ladrón de JavaScript ofuscado, el último conjunto incorpora diferentes enfoques:

  • Extensiones .abi3.so nativas troyanizadas que ejecutan el ladrón cuando se importa el paquete
  • Una variante del cargador de gancho de inicio .pth que busca en sys.path la carga útil «_index.js» en lugar de agrupar la carga útil en la misma rueda

«Esa última variante separa el cargador de la carga útil de JavaScript, lo que podría hacer que el paquete parezca menos malicioso durante el análisis estático», dijo Socket a The Hacker News.

Independientemente del método utilizado, el resultado final es el mismo. Una vez ejecutado, el malware se dirige a las estaciones de trabajo de los desarrolladores y a los entornos de CI/CD, recopilando secretos de alto valor y exfiltrándolos a un repositorio público de GitHub.

Una capacidad clave del paquete de bioinformática es su capacidad para descarrilar y eludir escáneres y copilotos de analistas impulsados ​​por IA mediante una inyección rápida adversaria integrada dentro de un comentario de bloque de JavaScript, una característica detallada previamente por StepSecurity.

«La rama Hades de la actividad Shai-Hulud y Miasma se entiende mejor como una campaña de rápida cadena de suministro, no como un solo incidente de paquete», dijo el investigador de Socket Kirill Boychenko. «La variante langchain-core-mcp va más allá al instalar un cargador .pth que busca _index.js en sys.path, lo que significa que el cargador y la carga útil no necesitan vivir en la misma rueda».

Instagram Account Hacks, Android Zero-Day, GitHub Worm and More – CYBERDEFENSA.MX

Monday again. The weekend was meant to be quiet. It wasn’t. Last week had poisoned packages, a broken AI helper, and a worm tearing through repos. The ugly part: basic tricks still worked.

A chatbot got fooled. A bot token got leaked inside the malware. The same old mistakes showed up again. And while everyone chased the loud stuff, quieter attackers sat in inboxes for months, reading mail and stealing it bit by bit.

Lots to cover. Grab coffee. Read up.

⚡ Threat of the Week

Miasma Worm Hits 73 Microsoft GitHub Repositories in Supply Chain Attack – Microsoft’s GitHub repositories became the latest to fall victim to the ongoing Miasma self-replicating supply chain attack campaign. The incident impacted 73 Microsoft repositories across four of its GitHub organizations, including Azure, Azure-Samples, Microsoft, and MicrosoftDocs. The development prompted GitHub to disable access to those repositories. Miasma is assessed to be a variant of the Mini Shai-Hulud worm that TeamPCP publicly released in mid-May 2026.

🔔 Top News

  • Google Fixes Android Framework Flaw Under Exploitation – Google released patches for 124 security vulnerabilities impacting its Android operating system for the month of June 2026, including one high-severity flaw in the Framework component that has come under active exploitation. Tracked as CVE-2025-48595 (CVSS score: 8.4), the security flaw has been described as a case of privilege escalation without requiring any user interaction. The vulnerability impacts devices running Android versions 14, 15, 16, and 16 QPR2 (Quarterly Platform Release 2). Google has acknowledged there are indications that CVE-2025-48595 may be under «limited, targeted exploitation.» As is typically the case, the tech giant did not reveal any specifics about who may have been behind the activity, the targets affected, and the scale of such efforts.
  • U.S. Action Disrupts Investment Fraud Schemes – The U.S. Department of Justice announced the results of a sweeping action undertaken by government authorities and private sector companies to combat cyber-enabled and cryptocurrency fraud targeting Americans. The «Disruption Week» operation led to the takedown of millions of social media, email, and internet access accounts used by transnational cybercrime groups in Southeast Asia to defraud victims. Private sector entities voluntarily froze over $3.8 million in cryptocurrency involved in the laundering of funds stolen from Americans. The efforts are part of an ongoing U.S. government initiative called Scam Center Strike Force, which aims to dismantle transnational criminal organizations running cyber-enabled fraud and «pig butchering» (aka romance baiting) scams from compounds in Southeast Asia, along with the human trafficking and money laundering operations that fuel the illicit enterprise.
  • China-Linked TA4922 Broadens Focus to Europe, Africa – A new Chinese-speaking cybercrime group has expanded its reach from East Asia into Europe and Africa, while rapidly overhauling the malware it employs to hack into corporate networks. The actor, tracked as TA4922, is financially motivated and focused on gaining remote access to victim systems for data theft, fraud, and the resale of access. Some elements of the threat actor’s tactics overlap with Silver Fox and Void Arachne. Its operations are unusually varied, leveraging malware delivery, credential phishing, and credit card theft across different campaigns. While historical attacks targeted Japan, the actor has also targeted organizations in Taiwan, Korea, Singapore, and India, the U.K., Germany, Italy, and South Africa. The lures are localized, impersonating tax authorities, finance departments and human resources teams in the target’s own language to distribute Atlas RAT, RomulusLoader, and SilentRunLoader through DLL side-loading techniques.
  • OP-512 Targets Microsoft IIS Servers with Custom Web Shell Framework – A previously unreported threat cluster dubbed OP-512 has been observed targeting Microsoft Internet Information Services (IIS) servers to deploy a bespoke web shell framework. The espionage-focused activity has been assessed as originating from China. «OP-512 was highly likely conducting espionage through a compromised Internet Information Services (IIS) web server on an organization whose sector and geography align with China-linked intelligence priorities,» ReliaQuest said. The web shell framework facilitates file management and authenticated command execution.
  • Hackers Spied on a Stock Exchange Executive’s Outlook Mailbox for 5 Months – Unknown threat actors managed to spy on a senior member of an unnamed global stock exchange for at least five months. There are still several unanswered questions, like who was behind it and how they obtained initial access. However, what’s evident is that the attacker spent several months inside the Outlook mailbox and likely accessed sensitive information. The goal of the operation was most likely cyber espionage, but details are scant on which stock exchange was targeted. The earliest sign of malicious activity was observed on October 10, 2025. The attack led to the deployment of a mailbox stealer that ran in 2-4 week intervals to hoover up email data. The captured information was exfiltrated via Dropbox and Microsoft OneDrive Personal, transferring only small batches at a time to avoid raising any red flags. The data exfiltration runs lasted through March 2026.

‎️🔥 Trending CVEs

Bugs drop weekly, and the gap between a patch and an exploit is shrinking fast. These are the heavy hitters for the week: high-severity, widely used, or already being poked at in the wild.

Check the list, patch what you have, and hit the ones marked urgent first – CVE-2026-28318 (SolarWinds Serv-U), from CVE-2026-39210 through CVE-2026-39217 (FFmpeg), CVE-2026-20245 (Cisco Catalyst SD-WAN Manager), CVE-2026-20230 (Cisco Unified Communications Manager), CVE-2026-3300 (Everest Forms Pro plugin), CVE-2025-48595 (Google Android) CVE-2026-8501 (PCTCore64.sys), CVE-2026-10629 (Verizon IMS network), CVE-2026-7299 (Appsmith), CVE-2026-10621, CVE-2026-10622 (Collibra Agent), CVE-2026-0826 (HP Poly Voice), CVE-2026-8206 (Themeum Kirki – Freeform Page Builder, Website Builder & Customizer plugin), CVE-2026-23479, CVE-2026-23631 aka DarkReplica, CVE-2026-25243, CVE-2026-25588, CVE-2026-25589 (Redis), CVE-2026-49200, CVE-2026-49201 (Acer Wave 7 routers), CVE-2026-8874, CVE-2026-8876, CVE-2026-8878, CVE-2026-8879, CVE-2026-8881, CVE-2026-8888, CVE-2026-8889 (Securly), CVE-2026-10881, CVE-2026-10882, CVE-2026-10883 (Google Chrome), CVE-2026-41722, CVE-2026-41723, CVE-2026-41724 (Broadcom VMware Cloud Foundation Operations), CVE-2026-34908, CVE-2026-34909 (UniFi OS Server), CVE-2026-4372 (Hugging Face), CVE-2026-45495 (Microsoft Edge), CVE-2026-42253 (Apache ActiveMQ), CVE-2026-9614 (Ivanti ISTM), CVE-2026-48019 (laravel/framework), CVE-2026-5386 (KMW CCTV security cameras), CVE-2026-5509 (TP-Link Archer BE450 v1 and Archer BE7200 v1), CVE-2026-4387 (StrongDM), CVE-2026-8633 (IBM WebSphere), and CVE-2026-9739 (MCP Toolbox).

🎥 Cybersecurity Webinars

  • Learn How to Validate What Your SIEM, EDR, and SOC Catch → Automated pentesting finds flaws. It doesn’t prove your defenses caught them. Join Picus experts to learn where testing falls short, why «clean» reports can mislead, and how validation shows what your SIEM, EDR, and SOC actually detect.
  • Stop AI-Powered Attacks Before They Spread → AI is making cyberattacks faster, harder to spot, and easier to scale. This webinar shows why old defenses fail against threats like Mythos-and how Zero Trust helps block movement, limit damage, and stop attacks before they grow.
  • Learn How to Detect and Stop Risky AI Use in Real Time → AI tools are spreading through the workplace faster than security teams can control. Every pasted file, prompt, or piece of code can expose sensitive data to systems that the business never approved. This webinar shows how to detect risky AI use, stop leaks in real time, and keep company data out of uncontrolled AI tools.

📰 Around the Cyber World

  • Five Eyes Warns of China Exploiting LinkedIn to Target Security Personnel – Chinese military intelligence services are using LinkedIn and other professional networking sites like Indeed and Upwork to recruit people with access to government, military, foreign policy, or sensitive economic information, the U.S. and its Five Eyes intelligence partners said in an advisory. The aim is to acquire privileged military, political and economic intelligence that can provide China with a strategic and tactical advantage over the Five Eyes, per the advisory. «These actors use an aggressive online recruitment strategy whereby intelligence officers or their affiliates pose as employees of private consultancies, think tanks, or human resources firms, and place online job advertisements for foreign policy and defense analysts,» the agencies said. Bloomberg reported that China has been targeting Five Eyes nationals with security clearance, particularly those working in foreign affairs, security, and intelligence, and military personnel, including people stationed in the Asia-Pacific region, as well as journalists, academics, and think-tank employees with knowledge of unclassified information. Targets are offered payments in exchange for increasingly privileged information. Payments may arrive through a number of online platforms, including reputable services like PayPal, Zelle, and Wise, or via Western Union and cryptocurrency.
  • Over 20K Accounts Likely Impacted in Instagram Attack Campaign – Meta has revealed that 20,225 Instagram accounts may have been impacted in a recent attack abusing an AI-powered support tool. The attacks involved compromising the accounts simply by asking Meta’s chatbot to link their own email address to the targeted account. This enabled unauthorized third parties to reset the account password and take control of it. Many of the high-profile accounts were then sold on the dark web. The exploitation of the High Touch Support (HTS) tool was discovered on May 31, 2026. It’s currently what personal information, if any, the threat actors may have accessed. The use of the tool has since been disabled. The development comes as a vulnerability was disclosed in Instagram’s web-based password reset flow that exposed unredacted email addresses and phone numbers associated with user accounts when providing a user name as input.
  • Hola Browser for Windows Compromised to Deliver Cryptocurrency Miner – Sophos discovered an XMRig cryptocurrency miner binary bundled within a certified version of the Hola Browser installer for Windows. Hola attributed the anomaly to a supply chain compromise affecting its «update distribution pipeline,» which allowed the unauthorized payload to evade detection. «This was a supply chain compromise, and critically, no user data was accessed, exfiltrated, or compromised at any point during this incident affecting 0.1% of users,» Hola said. «We have since completely rebuilt our distribution pipeline, implemented advanced code-signing verification, and introduced tighter access controls and continuous monitoring across our infrastructure.»
  • Malicious npm Packages Target Trusted Brands – A threat actor has been deploying dozens of malicious packages to npm targeting AI companies, luxury brands, and venture capital firms. These packages drop a new malware strain that impersonates an AI coding tool. The malicious code is launched by means of a post-install hook. «When the binary payloads are run, a terminal window pops up and prompts the user for user information and OpenAI or Anthropic API keys,» OpenSourceMalware said. «Meanwhile, in the background, the malware is already harvesting ~/.local/share/stardrop/auth.json and other files for credentials.»
  • 2 npm Packages Deliver Epsilon Stealer – Two malicious npm packages, turbo-axios and faster-axios, targeted developers searching for the popular axios HTTP client. «Both are trojanized copies of the real axios source with a single addition: a postinstall hook that fetches and eval()s remote JavaScript,» SafeDep said. «The chain terminates in Epsilon Stealer, a malware-as-a-service (MaaS) Electron infostealer that harvests browser credentials, crypto wallets, and messaging sessions, then opens a persistent WebSocket channel for arbitrary command execution.»
  • Malicious npm Package Leaks Own Telegram Bot Token – In a related development, OX Security flagged a malicious npm package named cms-store-ren that exfiltrates data to Telegram, while leaking its own bot API token in the process. «cms-store-ren is a malicious npm package that collects data from developers’ machines and then sends them to a Telegram channel,» OX Security said. «It also downloads a potentially malicious JavaScript file from a remote server and tries to execute it, although this behavior wasn’t yet weaponized. The package acts as a downloader/loader whose primary purpose is to fetch and execute a second-stage payload while reporting successful infections back to the malicious actor.»
  • Fake Document Factory Taken Down in Spain – French and Spanish authorities, with support from Europol, dismantled an online marketplace selling fake identity documents to migrant smuggling rings operating in Europe to evade border controls, fraudulently obtain residence rights, and facilitate secondary movements within the region. The counterfeit document production facility, located in Alicante, Spain, led to one arrest and the seizure of approximately 800 forged European documents, document-production equipment, digital devices, a vehicle, and €1,580 in cash. «The search of the apartment, rented under a false name, uncovered a fully operational counterfeit document workshop, highlighting the industrial-scale production methods increasingly used by organised crime groups involved in document fraud,» Europol said.
  • Former IBM Executive Accuses Company of Covering Up Hacks – A former IBM cybersecurity executive accused the company of getting hacked three times in the previous decade by foreign governments and then covering up the breaches. William Barlow, who was IBM’s vice president of threat intelligence until August 2019, said IBM concluded Chinese hackers breached its core network between 2013 and 2016, but that the software company went on to conceal the incidents and never publicly disclosed them. Breaches at two other IBM subsidiaries were also covered up in a similar manner, a lawsuit unsealed last week revealed.
  • Gafgyt Botnet Variant Targets DD-WRT Router – A new variant of the Gafgyt botnet called C0XMO is now targeting DD-WRT router firmware by exploiting a stack buffer overflow vulnerability (CVE-2021-27137). «Unlike earlier versions, this malware separates its lateral movement into a standalone Python script,» Fortinet FortiGuard Labs said. «This approach helps the attacker target various system architectures and device types more efficiently.» The activity was discovered in March 2026 in connection with an attack targeting a Japanese technology firm. Once C0XMO is delivered and executed on the victim host, it sets up persistence, terminates competing processes and red teaming utilities, and then establishes a connection with a remote server to accept DDoS attack commands against specific targets. It also comes with a scanner to facilitate lateral movement via SSH, Telnet, Android Debug Bridge (ADB), and other HTTP-based exploits (e.g., CVE-2025-34054, CVE-2016-15047, CVE-2015-2051, CVE-2022-35914, and CVE-2021-27137).
  • Malicious PyPI Package Drops Backdoor – Parsimonius, a malicious typosquat of the parsimonious Python package, «incorporated the legitimate parsimonious parsing functionality to avoid suspicion while simultaneously deploying a Telegram-based backdoor,» Zscaler said. «Once installed, the backdoor provided attackers with remote access capabilities and facilitated the theft of sensitive data, including .env files and bot authentication tokens.» The package racked up 2,474 downloads, prior to it being removed.
  • VECT Ransomware Suffers From New Flaws – A new analysis of the Windows version of VECT ransomware has uncovered additional vulnerabilities that «can leave files renamed, partially encrypted, inconsistently modified, or damaged in ways the attacker’s own decryptor cannot reliably reverse,» Morphisec revealed. «These bugs change the recovery picture. A VECT incident does not necessarily produce one clean class of encrypted files. The same .vect suffix can represent several outcomes: a file that was only renamed, a file encrypted in a single pass, a large file with only selected regions modified, or a file left inconsistent by failed writes or shared-state races.»
  • Handala Brand Used for Physical and Influence Operations – Recorded Future has revealed that Iran’s Ministry of Intelligence (MOIS) has likely expanded the use of its Handala persona to include external physical and influence operations targeting U.S. and Israeli interests, bringing cyber, physical, and influence personas under a single umbrella. The threat intelligence company said it observed significant overlaps in the online activities of Handala Hack Team, a new Handala-branded persona named «Handala Popular Resistance Front,» and three influence operations networks dubbed VIPEmployment, MOISIRAN, and Brave Israel. «Notably, the HPRF and the three influence operations networks all almost certainly share a modus operandi: their administrators solicit individuals to conduct physical attacks and espionage targeting U.S. and Israeli entities, on behalf of Iranian intelligence agencies, for a financial reward,» Recorded Future said. «By encompassing these groups under the Handala brand, MOIS likely seeks to take advantage of Handala’s global recognition to amplify its solicitation efforts.»
  • New Android Trojan OverlayPhantom Spotted – A new Android banking trojan referred to as OverlayPhantom has been observed targeting more than 180 apps across 10 countries via malicious URLs, aiming to steal credentials via fake overlays and real-time screen sharing. «The malware employs a two-stage infection chain, using a dropper application that impersonates trusted platforms, including the official Austrian government identity application, ID Austria, and the widely used consumer platform TikTok, to deceive victims into installing it,» Cyble said. «Once deployed, OverlayPhantom masquerades as ‘Google Play Services’ and abuses Android’s accessibility service to gain persistent, elevated control of the infected device.» The malware is equipped to run over 30 remote commands to enable automated gestures, clipboard manipulation, credential theft, and data exfiltration. Targets of the malware include financial and cryptocurrency apps serving users in the U.S., Australia, Germany, France, Belgium, Finland, the Netherlands, Italy, Spain, and the U.K.
  • Fake Copyright Infringement Notice Emails Lead to Credential Theft – Threat actors are using official-looking copyright removal requests to target Chrome extension developers, warning them of imminent removal and urging them to appeal by clicking on a link («dmca-chrome-extensions[.]click») within 48 hours. «After you enter your extension’s ID to ‘verify’ it, the page pulls in your extension’s real name and icon,» Malwarebytes said. «But it’s all part of a phishing attack designed to steal your Google username and password.» Other campaigns have been found to use pirated PC games and modified installers for franchises like Far Cry, Need for Speed, FIFA, and Assassin’s Creed to distribute a Windows password-stealing malware; fake payment invoices that trick recipients into calling a bogus customer support agent as part of refund scams; counterfeit websites impersonating BlueWallet and OpenAI ChatGPT to deliver a macOS stealer and clipper. For Windows systems, the website mimicking ChatGPT is used to deliver a credential-stealing malware loader, while Mac users get Odyssey Stealer, a fork of Atomic Stealer (AMOS).
  • Bypassing Malicious Skill Scanners – Trail of Bit said it was able to bypass ClawHub’s malicious skill detector, Cisco’s agent skill scanner, and scanners integrated into skills.sh to push rogue skills to public skill marketplaces and steal sensitive data from developer systems. One of the malicious skills used prompt injection to «convince the guard model that the malicious payload is nothing to worry about,» the company said. «The skill tells the agent to configure its package managers (npm and yarn) to use an attacker-controlled registry, but dresses the subterfuge up in the language of corporate environment configurations and virtual private network access to convince the LLM analyzer the change is innocuous.» The takeaway here is that trust can never be outsourced to a third-party scanner and that they cannot reliably detect malicious content in agent skills. To counter the risks, organizations are recommended to curate skill marketplaces for their employees and agents using trustworthy open-source collections.
  • Phishing Campaigns Drop Remcos RAT – Payment slip-themed phishing emails are being used to distribute a link pointing an external file-hosting service like MediaFire, which triggers the download of a screen saver (.SCR) file, which kicks off a multi-stage chain that ends in the deployment of Remcos RAT by means of an AutoIt script after performing anti-analysis checks. The activity has been attributed by JUMPSEC to a threat group called BlackToad, which is likely an affiliate of the broader Nigerian e-crime ecosystem that’s tracked as SilverTerrier with its own set of targeting lures and tradecraft. It also exhibits some infrastructure overlap with a cluster documented by Agoda Engineering as BoredFluff, which targeted hotel staff in 2024 through fake guest enquiries to deliver Remcos RAT through a malware loader named GuLoader.
  • Pink, a New Com-Affiliated Actor – A new cybercrime brand called Pink (aka CL-CRI-1147), is leveraging vishing for initial access with the primary objective of data theft and extortion. It’s assessed to be part of the broader Com ecosystem, embracing techniques similar to those of ShinyHunters and CL-CRI-1116 (Blackfile/Redact). The group’s data leak site went live on May 31, 2026. «The threat actor leverages vishing for initial access, impersonating internal IT personnel to convince a user to input credentials into a phishing site, allowing the actor to gain access to the victim’s account and MFA,» Palo Alto Networks Unit 42 said. «After gaining access to the victim’s account, the actor rapidly identifies and exfiltrates data from platforms like SharePoint and OneDrive, similar to other Com-affiliated groups.» The threat actor has also been found to make use of compromised victim accounts to send their initial extortion email as well as internal Teams messages. According to Google, the activity maps to a threat group it calls UNC6671.

🔧 Cybersecurity Tools

  • CAI → It is an open-source framework for building AI agents that help with cybersecurity work, from security testing and vulnerability discovery to defense automation. It supports 300+ AI models and includes built-in tools for tasks like reconnaissance, exploitation, privilege escalation, and security assessment.
  • PMG → It is a free, open-source tool that blocks malicious open-source packages before they install. It sits in front of package managers like npm, pip, and Poetry, checks packages with SafeDep threat intelligence, and helps protect developers and AI coding agents from supply-chain attacks.

Disclaimer: This is strictly for research and learning. It hasn’t been through a formal security audit, so don’t just blindly drop it into production. Read the code, break it in a sandbox first, and make sure whatever you’re doing stays on the right side of the law.

Conclusion

That’s the week. Nothing here is new. Same tricks. Same shortcuts. Same open inboxes. That’s what makes it worse. Patch what matters first. Warn the people who click everything. Back up the important stuff.

Then log off for a bit. It’ll be messy again by next Monday.

El gusano Miasma ataca 73 repositorios de Microsoft GitHub en un importante ataque a la cadena de suministro – CYBERDEFENSA.MX

Los repositorios GitHub de Microsoft se han convertido en los últimos en ser víctimas de la actual Miasma Campaña de ataque autorreplicante a la cadena de suministro.

El incidente afectó a 73 repositorios de Microsoft en cuatro de sus organizaciones de GitHub, incluidas Azure, Azure-Samples, Microsoft y MicrosoftDocs, según Código abiertoMalware. El desarrollo cuenta con GitHub para deshabilitar el acceso a esos repositorios.

«El personal de GitHub ha deshabilitado el acceso a este repositorio debido a una violación de los términos de servicio de GitHub», se lee en el mensaje al intentar acceder al «Azure/azure-functions-host» repositorio. «Si usted es el propietario del repositorio, puede comunicarse con el Soporte de GitHub para obtener más información».

Según OpenSourceMalware, algunos de los repositorios afectados por el incidente se enumeran a continuación:

  • azure-search-openai-demo-purviewdatasecurity
  • Conectores-NET-LSP
  • Conectores-NET-SDK
  • tarea duradera
  • durabletask-dotnet
  • durabletask-go
  • tarea duradera-js
  • tarea duradera-mssql
  • funciones-contenedor-acción
  • funciones caseras
  • llm-ajuste fino
  • documentos-controladores-de-windows

Lo que es notable de la última campaña es el nuevo compromiso del paquete PyPI «durabletask», que fue infectado por TeamPCP el mes pasado para entregar un ladrón de información en sistemas Linux.

Ciberseguridad

«Un mes después, no solo desapareció Azure/durabletask, sino que también desaparecieron todos los repositorios hermanos en el ecosistema Durable Task, ubicados en una organización en Microsoft: las implementaciones .NET, Go, Java, JS, MSSQL, Netherite y protobuf, además del monitor Durable Functions», dijo el investigador de seguridad Paul McCarty (también conocido como 6mile).

«Cuando el repositorio en la raíz del compromiso del mes pasado es el centro de la eliminación de este mes, eso no es una coincidencia: es la misma reapertura de la herida. Quienquiera que tuviera esas credenciales en mayo probablemente nunca las perdió por completo».

Se considera que Miasma es una variante del gusano Mini Shai-Hulud que TeamPCP liberado públicamente a mediados de mayo de 2026. Desde entonces, ha seguido mutando y refinando sus tácticas, incluso cuando ha infectado más paquetes durante los últimos días, utilizando varias descripciones para los repositorios públicos recién creados que contienen los secretos robados –

  • Miasma: la plaga que se extiende
  • Miasma: la plaga que se extiende
  • Miasma: la plaga que se extiende
  • Hades – El fin de los condenados

Al momento de escribir, hay 13 repositorios con la descripción «Hades – El fin de los condenados» y 82 repositorios con los tres patrones de nombres restantes.

También se ha observado que Miasma se salta el registro npm por completo, y los actores de amenazas envían código malicioso directamente a «icflorescu/mantine-datatable» y a cuatro repositorios relacionados: «mantine-contextmenu», «next-server-actions-parallel», «mantine-datatable-v6» y «mantine-contextmenu-v6».

«La confirmación no agregó dependencias. Plantó un ejecutor de carga útil de 4,3 MB y lo conectó para que se ejecutara automáticamente a través de cinco herramientas de desarrollo: Claude Code, Gemini CLI, Cursor, VS Code y el script de prueba npm», SafeDep dicho. «El ataque detona cuando un desarrollador clona uno de los repositorios afectados y lo abre en un agente de codificación de IA. El dropper es el mismo cargador Bun preparado, aquí reutilizado para la persistencia del repositorio fuente de GitHub en lugar de envenenar el registro».

Ciberseguridad

Estos ataques a la cadena de suministro de software han expuesto las debilidades subyacentes en el modelo de confianza que forma la base de la entrega de software en ecosistemas de código abierto, lo que la convierte en una de las campañas más importantes y sostenidas observadas hasta la fecha. Lo que separa la actividad de otros incidentes es su capacidad de propagarse exponencialmente por el ecosistema comprometiendo a los usuarios intermedios y repitiendo el mismo ciclo.

«La genialidad del gusano y la razón por la que las defensas convencionales fallaron en gran medida es que opera completamente dentro de canales legítimos. No explota una vulnerabilidad en npm o GitHub», FalconFeeds.io dicho. «Explota el modelo de confianza en el que se construyen esas plataformas: la suposición de que si un paquete está firmado con una clave válida y publicado por un mantenedor autenticado, es seguro».

«Shai-Hulud compromete la clave y al mantenedor, luego procede a actuar exactamente como lo haría un editor legítimo. Desde la perspectiva del registro, cada evento de publicación malicioso es indistinguible de una actualización de rutina».

La falla de acción de Claude Code GitHub permitió que un problema malicioso secuestrara los repositorios – CYBERDEFENSA.MX

Un investigador de seguridad encontró una falla en Claude Code GitHub Action de Anthropic que permitía a un atacante hacerse cargo de los repositorios públicos vulnerables que lo ejecutaban, con nada más que un único problema de GitHub abierto. Debido a que el propio repositorio de acciones de Anthropic utilizó el mismo flujo de trabajo, un ataque funcional podría haber introducido código malicioso en la acción misma y en los proyectos posteriores que la ejecutan.

RyotaK de GMO Flatt Seguridad reportado el desvío central a Anthropic en enero, y Anthropic Lo solucioné en cuatro días.con mayor endurecimiento durante la primavera; las correcciones están en claude-code-action v1.0.94. Anthropic calificó los problemas con 7.8 en CVSS v4.0 y pagó una recompensa por errores.

Claude Code GitHub Actions coloca a Claude en canales de CI/CD para clasificar problemas, colocar etiquetas, revisar solicitudes de extracción o ejecutar comandos de barra diagonal. De forma predeterminada, el flujo de trabajo obtiene acceso de lectura y escritura al código, los problemas, las solicitudes de extracción, las discusiones y los archivos de flujo de trabajo de un repositorio. Debido a que esos permisos son amplios, se supone que la acción debe ser exigente en cuanto a quién puede activarla: sólo los usuarios con acceso de escritura.

Ciberseguridad

El control del gatillo tenía un agujero. Saludó a cualquier actor cuyo nombre terminara en [bot]asumiendo que las GitHub Apps son cosas confiables que instalan los administradores. El problema es que cualquiera puede registrar una aplicación GitHub, instalarla en un repositorio de su propiedad y usar su token para abrir una incidencia o una solicitud de extracción en cualquier repositorio público. La acción detectó «un robot» y dejó pasar el contenido del atacante. El modo Etiqueta tenía una verificación adicional para confirmar que el actor era un ser humano real; el modo agente no lo hizo, lo que lo dejó abierto.

A partir de ahí, el atacante se apoya en la inyección indirecta, el truco de colocar instrucciones dentro del contenido que lee una IA para que el modelo las siga en lugar de su tarea real. RyotaK escribió un problema cuyo cuerpo parecía un mensaje de error, luego refinó el mensaje hasta que Claude se «recuperó» ejecutando los comandos ocultos en él. El objetivo es /proc/self/environ, el archivo de Linux que contiene las variables de entorno de un proceso, incluidos los secretos. Claude Code bloquea las lecturas ingenuas, pero RyotaK evita la guardia de todos modos y consigue que Claude vuelva a escribir los valores en el problema, donde el atacante puede capturarlos.

El verdadero premio en esas variables es el par de credenciales que GitHub Actions usa para solicitar un token OIDC, un token firmado que demuestra «Soy este flujo de trabajo ejecutándose en este repositorio». Claude Code intercambia ese token con el backend de Anthropic por un token de instalación de la aplicación Claude GitHub con acceso de escritura. Roba esas credenciales, reproduce el intercambio y tendrás acceso de escritura al código, los problemas y los flujos de trabajo del objetivo. Apunte al repositorio claude-code-action y podría envenenar la acción que realizan los proyectos posteriores.

RyotaK también marcó una ruta más suave que omitió por completo el truco del bot. El propio flujo de trabajo de ejemplo de clasificación de problemas de Anthropic se incluye con Allow_non_write_users: «*», que permite que cualquiera lo active, una configuración que los documentos de Anthropic ya marcan como riesgosa. Peor aún, Claude estaba publicando resúmenes de tareas en el panel de resumen visible públicamente de la ejecución del flujo de trabajo, una forma lista para filtrar datos. Muchos repositorios copiaron ese ejemplo y heredaron el agujero.

También hay un camino para un atacante que puede editar problemas pero no puede activar Claude por sí solo: editar el problema de un usuario confiable después de haber activado el flujo de trabajo, pero antes de que Claude lo lea y la carga útil se instale como entrada «confiable».

¿Qué hacer? Actualice a claude-code-action v1.0.94 o posterior. Luego audite cualquier flujo de trabajo que permita a los usuarios sin acceso de escritura o bots activar Claude: si está recibiendo entradas que no son de confianza, no le proporcione ningún secreto más allá de la clave API de Anthropic y GITHUB_TOKEN, y elimine las herramientas y permisos que puedan usarse para la exfiltración.

Ciberseguridad

Nada de esto es teórico. La misma configuración, un sistema de clasificación de problemas de IA más permisos amplios e inyección rápida, ya causó un verdadero impacto en la cadena de suministro:

  • En febrero, un título de problema inyectado rápidamente contra el flujo de trabajo de clasificación de acciones de código claude de Cline permitió a los atacantes robar un token de publicación npm y enviar un cline@2.3.0 no autorizado. La versión maliciosa solo instaló a la fuerza un agente de IA independiente y no malicioso y fue retirada unas ocho horas después, pero la misma cadena podría haber enviado malware real con la misma facilidad a todos los que actualizaron.
  • El robot autónomo «HackerBot-Claw» pasó a finales de febrero investigando configuraciones erróneas de GitHub Actions en proyectos de Microsoft, Datadog, CNCF y otros, aunque cuando intentó inyectar rápidamente a un revisor basado en Claude a través de un archivo de configuración envenenado, Claude lo detectó y se negó.

No hay ninguna señal pública de que este camino exacto, el que envenena la propia acción de Anthropic, se haya utilizado contra un objetivo vivo; RyotaK lo demostró sólo en sus propios repositorios de prueba, y tiene cuidado de separarlo de las variantes anteriores que sí fueron explotadas.

RyotaK dice que ahora ha informado alrededor de 50 formas distintas de eludir el sistema de permisos de Claude Code y ejecutar comandos, parte de una serie constante de fallas de inyección rápida en agentes de codificación de IA. La inyección rápida todavía no está resuelta, y un agente con herramientas y tokens reales puede ser empujado hasta donde sus permisos lo permitan.

El ataque de desarrollo de GitHub con un solo clic permite a los atacantes robar tokens completos de OAuth de GitHub – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado un ataque con un solo clic a través de Microsoft Visual Studio Code (VS Code) que permite robar el token de GitHub de un usuario.

«Con solo hacer clic en un enlace, es posible que un atacante robe un token de GitHub que puede leer y escribir en sus repositorios, incluidos los privados», dijo el investigador de seguridad Ammar Askar. dicho.

GitHub admite una función llamada GitHub.dev que corre como un editor de código fuente ligero basado en web en la zona de pruebas del navegador web iniciando un entorno VS Code. Permite a los usuarios enviar solicitudes de extracción y realizar confirmaciones.

Ciberseguridad

«Esta funcionalidad se logra mediante la PUBLICACIÓN de github.com a través de un token OAuth en github.dev que le permite interactuar con GitHub en su nombre», dijo Askar. «El token no tiene como alcance el repositorio particular con el que interactuó, lo que significa que tiene acceso completo a todos los demás repositorios a los que tiene acceso».

En pocas palabras, la vulnerabilidad permite a los atacantes instalar extensiones maliciosas de VS Code que roban tokens GitHub OAuth cuando se pasan a GitHub.dev mediante la explotación de un mecanismo de paso de mensajes entre la ventana principal de VS Code y vistas web. Las vistas web se utilizan para representar vistas previas de Markdown o editar cuadernos de Jupyter.

Específicamente, el exploit ejecuta JavaScript malicioso dentro de una vista web que no es de confianza para simular pulsaciones de teclas (también conocidas como eventos de pulsación de teclas) en la ventana principal del editor, abre la paleta de comandos activando «Ctrl+Shift+P» e instala una extensión controlada por el atacante que extrae el token GitHub OAuth enviado a GitHub.dev y consulta la API de GitHub para enumerar todos los repositorios privados a los que puede acceder la víctima.

Vale la pena señalar que el enfoque también aprovecha una característica de VS Code llamada extensiones de espacio de trabajo local que permite instalar una extensión directamente sin presentar ningún adicional mensaje de diálogo de confianza siempre y cuando esté ubicado en la carpeta «.vscode/extensions» dentro de ese espacio de trabajo, evitando efectivamente la verificación de confianza del editor.

Ciberseguridad

«Sin embargo, esto es sólo un pequeño inconveniente, una de las cosas que las extensiones pueden hacer como parte de su paquete.json es contribuir con combinaciones de teclas adicionales a VS Code», explicó el investigador. «Dado que podemos activar combinaciones de teclas de manera confiable, podemos simplemente agregar una combinación de teclas para cualquier comando de VS Code que queramos, como instalar una extensión y omitir la verificación del editor confiable».

El investigador también señaló que GitHub era notificado de la vulnerabilidad el 2 de junio de 2026, una hora después de la cual los detalles del problema se hicieron públicos, citando a Microsoft manejo de Errores relacionados con VS Code en el pasado. Al momento de escribir este artículo, Microsoft reconoció la vulnerabilidad y señaló que está trabajando en una solución.

«Para aclarar, este problema no afecta a VS Code Desktop», dijo Alexandru Dima, gerente de ingeniería de software asociado de Microsoft.

Microsoft critica las divulgaciones públicas de día cero en medio de la eliminación de la cuenta de investigador de GitHub – CYBERDEFENSA.MX

Microsoft se ha pronunciado firmemente a favor de la Divulgación Coordinada de Vulnerabilidades (CVD), instando a la comunidad de investigación a compartir sus hallazgos y brindar a los proveedores afectados la oportunidad de comprender mejor el impacto y abordarlos antes de que se divulguen públicamente.

El desarrollo se produce después de que un investigador llamado Chaotic Eclipse (también conocido como Nightmare-Eclipse) revelara detalles de múltiples vulnerabilidades de día cero que afectan a múltiples componentes de Windows, incluidos Defender y BitLocker, durante el último mes, citando una falla en el manejo por parte de Microsoft del proceso de divulgación de vulnerabilidades.

«En las últimas semanas se han revelado públicamente varias vulnerabilidades de día cero», afirma el gigante tecnológico. dicho. «Los detalles de estas vulnerabilidades no se compartieron con Microsoft antes de su lanzamiento y las revelaciones ponen a nuestros clientes en riesgos innecesarios».

Ciberseguridad

«En respuesta al riesgo innecesario creado por estas divulgaciones, nuestros equipos de seguridad han estado trabajando día y noche para comprender el impacto, proteger a nuestros clientes y desarrollar actualizaciones de seguridad».

Las vulnerabilidades incluyen BlueHammer (CVE-2026-33825), RedSun (CVE-2026-41091), UnDefend (CVE-2026-45498), YellowKey (CVE-2026-45585), GreenPlasma y MiniPlasma. Tras la divulgación, BlueHammer, RedSun y UnDefend han sido objeto de explotación activa en la naturaleza.

Microsoft dijo que se opone «firmemente» a tales revelaciones descoordinadas y que poner un código de prueba de concepto para vulnerabilidades sin parches puede tener «consecuencias en el mundo real» cuando terminan en manos de malos actores.

«Invitamos a diversas perspectivas que ayuden a la comunidad de seguridad a trabajar junta para proteger a todos. Nos damos cuenta de que no siempre estaremos de acuerdo en todo, pero estamos comprometidos con la transparencia y continuamos creando oportunidades para el diálogo», añadió el gigante tecnológico.

«Estas conversaciones ocurren en eventos de apreciación de investigadores, conferencias de seguridad y el trabajo diario que hacemos juntos para comprender y abordar las vulnerabilidades».

Se dice que las consecuencias de estas revelaciones llevaron a GitHub a eliminar la cuenta del investigador la semana pasada. Aunque el código de explotación de las seis vulnerabilidades se cargó posteriormente en GitLab, el cuenta recién creada desde entonces ha sido bloqueado.

Ciberseguridad

«Déjame aclarar esto: cuando te pedí activamente que te comunicaras conmigo, te negaste, me humillaste y te aseguraste de insultarme frente a la gente», dijo el investigador. dicho en una publicación publicada durante el fin de semana.

«Me difamas en público con tu aviso CVE-2026-45585 a pesar de que literalmente borraste la cuenta de Microsoft con la que solía informarte de errores y no recibí ningún centavo por hacerlo y todavía felizmente me comportaba como un idiota. ¿Ahora tienes la cortesía de marcar mi cuenta de GitHub y borrarla del público, así de simple? ¿Le estás demostrando a todos que [sic] «Estoy escalando activamente este conflicto, pero ya no te lo ruego».

El investigador también dijo que tienen la intención de publicar algo el 14 de julio de 2026 que «asegurará que sus huesos estén destrozados ese día».

El paquete malicioso npm robó archivos del directorio de usuarios de Claude AI a través de GitHub – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto un nuevo paquete malicioso en el registro npm que viene con capacidades de robo de información.

Según OX Security, el paquete, denominado «mouse5212-superformateador,» está diseñado para cargar archivos desde «/mnt/user-data», un directorio dedicado utilizado por la herramienta de inteligencia artificial (IA) Claude de Anthropic para manejar cargas y salidas en segundo plano. La actividad tiene un nombre en código Derrame de malware.

«Al analizar el malware, resulta que el script se presenta como una utilidad interna de ‘sincronización de implementación de archivos’ que valida o inicializa un repositorio de GitHub, captura una instantánea liviana del ‘estado de la red’ y luego realiza una sincronización estructurada de los archivos del espacio de trabajo local en un árbol de seguimiento remoto», investigadores Moshe Siman Tov Bustan y Nir Zadok dicho.

Sin embargo, en realidad, se autentica en GitHub durante la etapa posterior a la instalación, ya sea usando un token de acceso de GitHub que se encuentra en el entorno de la víctima o un token codificado como respaldo, verifica si existe un repositorio de destino y, si no, lo crea y luego carga recursivamente cada archivo en un repositorio controlado por el actor de amenazas. cuenta GitHub.

Ciberseguridad

Los archivos robados se almacenan en carpetas con nombres aleatorios para ayudar al operador a distinguir entre diferentes sesiones de robo. El malware también escribe un registro de «conexiones de red» falso para dar la impresión de que está enviando información de diagnóstico, al tiempo que oculta su verdadero comportamiento operativo de recopilación no autorizada y transferencia remota de datos locales.

El paquete todavía está disponible para descargar desde npm y se estima que se descargó 676 veces. Sin embargo, aún no está claro cuántos de estos corresponden a instalaciones reales. La cuenta de GitHub vinculada a la campaña ya no está disponible, aunque OX señaló que se creó el 26 de mayo de 2026, unas horas antes de que se cargara la primera versión maliciosa en npm.

Lo notable del paquete es que filtró detalles de la cuenta de GitHub, incluido su token privado, lo que plantea la posibilidad de que el actor de amenazas esté utilizando IA para generar malware sin implementar las mejores prácticas de seguridad operativa básica (OPSEC).

«Ahora que la barra para crear código malicioso se redujo significativamente, veremos más actores de amenazas entrando al juego: cargando más malwares descuidados, en su mayoría imitando grupos APT para obtener una porción del pastel hasta que npm comience a bloquear automáticamente el malware por completo», dijo OX Security.