La infracción de Grafana GitHub expone el código fuente a través del ataque TanStack npm – CYBERDEFENSA.MX

Grafana Labs, el 19 de mayo de 2026, dijo que una investigación sobre su reciente violación no encontró evidencia de que los sistemas de producción u operaciones del cliente estuvieran comprometidos.

Dijo que el alcance del incidente se limita al entorno GitHub de Grafana Labs, que incluye código fuente público y privado junto con repositorios internos de GitHub.

«Después de la evaluación inicial, descubrimos que, además del código fuente, el contenido descargado incluía repositorios de GitHub que algunos equipos de Grafana Labs utilizan para colaborar y almacenar información operativa interna y otros detalles sobre nuestro negocio», dicho.

«Esto incluye nombres de contactos comerciales y direcciones de correo electrónico que se intercambiarían en un contexto de relación profesional, no información extraída o procesada mediante el uso de sistemas de producción o la plataforma Grafana Cloud».

Ciberseguridad

El fabricante de software de visualización de código abierto también señaló que la violación se originó en el ataque a la cadena de suministro de npm de TanStack orquestado por TeamPCP, que también afectó a OpenAI y Mistral AI, y que detectó la actividad el 11 de mayo de 2026.

«Realizamos análisis y rotamos rápidamente una cantidad significativa de tokens de flujo de trabajo de GitHub, pero un token perdido llevó a los atacantes a obtener acceso a nuestros repositorios de GitHub», dijo. «Una revisión posterior confirmó que un flujo de trabajo específico de GitHub que originalmente consideramos que no estaba afectado, de hecho, se había visto comprometido».

La compañía dijo que posteriormente recibió una demanda de extorsión por parte de un actor de amenazas anónimo el 16 de mayo, pero optó por no pagar el rescate porque no hay garantía de que los datos robados realmente se eliminen y podrían actuar como catalizador para futuras campañas.

Desde entonces, Grafana ha tomado medidas para rotar tokens de automatización, implementar un monitoreo mejorado, auditar todas las confirmaciones en busca de signos de actividad maliciosa y reforzar su postura general de seguridad en GitHub.

Vale la pena mencionar aquí que un equipo de extorsión de datos llamado CoinbaseCartel incluyó a Grafana Labs en su sitio web oscuro el 15 de mayo de 2026. The Hacker News se comunicó con Grafana para solicitar comentarios y actualizaremos la historia si recibimos una respuesta.

El desarrollo se produce cuando GitHub dijo que está investigando el acceso no autorizado a sus repositorios internos después de que el notorio actor de amenazas conocido como TeamPCP pusiera a la venta el código fuente de la plataforma y las organizaciones internas en un foro de cibercrimen.

El ataque a la cadena de suministro de TanStack afecta a dos dispositivos de empleados OpenAI y fuerza actualizaciones de macOS – CYBERDEFENSA.MX

OpenAI ha revelado que dos de los dispositivos de sus empleados en su entorno corporativo se vieron afectados por el ataque a la cadena de suministro Mini Shai-Hulud en TanStack, pero señaló que ningún dato de usuario, sistemas de producción o propiedad intelectual se vieron comprometidos o modificados de manera no autorizada.

«Tras la identificación de la actividad maliciosa, trabajamos rápidamente para investigar, contener y tomar medidas para proteger nuestros sistemas», OpenAI dicho. «Observamos actividad consistente con el comportamiento descrito públicamente del malware, incluido el acceso no autorizado y la actividad de exfiltración centrada en credenciales, en un subconjunto limitado de repositorios de código fuente internos a los que tenían acceso los dos empleados afectados».

El advenedizo de inteligencia artificial (IA) dijo que solo se transfirió con éxito material de credenciales limitado desde estos repositorios de códigos, y agregó que ninguna otra información o código se vio afectado.

Al ser alertado de la actividad, OpenAI dijo que aisló los sistemas e identidades afectados, revocó las sesiones de los usuarios, rotó todas las credenciales entre los repositorios afectados, restringió temporalmente los flujos de trabajo de implementación de código y auditó el comportamiento de los usuarios y las credenciales.

Dado que los repositorios afectados incluían certificados de firma para productos iOS, macOS y Windows, la empresa tomó la medida de revocar los certificados y emitir otros nuevos. Como resultado, los usuarios de macOS de ChatGPT Desktop, Codex App, Codex CLI y Atlas deben actualizar sus aplicaciones a las últimas versiones.

«Esto ayuda a prevenir cualquier riesgo, por improbable que sea, de que alguien intente distribuir una aplicación falsa que parece ser de OpenAI», dijo OpenAI. «Los usuarios no necesitan realizar ninguna acción para las aplicaciones de Windows e iOS».

Está previsto que los certificados se revoquen el 12 de junio de 2026, después de lo cual las protecciones integradas de macOS bloquearán las nuevas descargas y lanzamientos de aplicaciones firmadas con el certificado anterior. Por lo tanto, se recomienda a los usuarios que apliquen las actualizaciones antes de la fecha límite para una protección óptima.

Ciberseguridad

Esta es la segunda vez que OpenAI rota sus certificados de firma de código para su macOS en la misma cantidad de meses. Alrededor de mediados de abril de 2026, rotó los certificados después de que un flujo de trabajo de GitHub Actions utilizado para firmar sus aplicaciones macOS condujera a la descarga de la biblioteca maliciosa Axios el 31 de marzo, que fue comprometida por un grupo de hackers norcoreano llamado UNC1069.

«Este incidente refleja un cambio más amplio en el panorama de amenazas: los atacantes se dirigen cada vez más a dependencias de software y herramientas de desarrollo compartidas en lugar de a una sola empresa», dijo OpenAI.

«El software moderno se basa en un ecosistema profundamente interconectado de bibliotecas de código abierto, administradores de paquetes e infraestructura de integración y despliegue continuos, lo que significa que una vulnerabilidad introducida en sentido ascendente puede propagarse amplia y rápidamente entre las organizaciones».

El desarrollo viene inmediatamente después de que TeamPCP reclamara una serie de nuevas víctimas, comprometiendo cientos de paquetes asociados con TanStack, UiPath, Mistral AI, OpenSearch y Guardrails AI como parte de una campaña de ataque en curso a la cadena de suministro diseñada para enviar malware a los desarrolladores posteriores y robar credenciales de sus sistemas para ampliar aún más la escala de las infracciones.

«Para que quede claro, ningún mantenedor fue objeto de phishing, se filtró su contraseña o se le robó un token de su cuenta», TanStack dicho. «El atacante logró diseñar un camino donde nuestro propio canal de CI robó su propio token de publicación, en el momento exacto en que se creó, a través de un caché en el que todos en la cadena confiaban implícitamente. Es un enfoque sofisticado que no habíamos anticipado y que nos estamos tomando muy en serio».

Desde entonces, TeamPCP ha anunciado un concurso de ataque a la cadena de suministro en asociación con Breached Cybercrime, ofreciendo a los participantes 1.000 dólares en Monero para comprometer paquetes de código abierto utilizando el gusano Shai-Hulud que ha puesto a disposición de otros de forma gratuita. El grupo de hackers también amenazó con filtrar alrededor de 5 GB de código fuente interno de Mistral AI, solicitando $25,000 BIN a posibles compradores.

«Estamos buscando $25k BIN o pueden pagar esto y los destruiremos permanentemente, vendiendo solo a la mejor oferta y limitado a una persona, si no podemos encontrar un comprador dentro de una semana, filtraremos todo esto gratis en los foros», TeamPCP dicho en la publicación.

En un aviso actualizado, Mistral AI confirmado se vio afectado por un ataque a la cadena de suministro causado por el compromiso de TanStac, lo que llevó al lanzamiento de versiones troyanizadas de sus SDK npm y PyPI. También dijo que un único dispositivo de desarrollador se vio afectado por el ataque. No hay evidencia que sugiera que su infraestructura haya sido violada.

Un análisis más profundo del kit de herramientas modular Python entregado a los sistemas Linux a través de los paquetes guardrails-ai y mistralai ha descubierto que la dirección principal del servidor de comando y control (C2) («83.142.209[.]194») está codificado. En caso de que el C2 primario se vuelva inalcanzable, se activa un mecanismo de respaldo llamado FIRESCALE.

«Cuando el C2 principal no está disponible, el malware busca en todos los mensajes públicos de confirmación de GitHub en todo el mundo una URL de servidor alternativa firmada, verificada con una clave RSA integrada de 4096 bits», Hunt.io dicho. «La exfiltración sigue tres caminos en secuencia: servidor C2 primario, redireccionamiento directo de FIRESCALE y el propio repositorio GitHub de la víctima. Bloquear cualquier nivel deja los otros dos intactos».

Ciberseguridad

La empresa de ciberseguridad también reveló que el módulo de recopilación responsable de recopilar las credenciales de Amazon Web Services (AWS) cubre todas 19 zonas de disponibilidad en su lista de objetivos, incluidos us-gov-east-1 (AWS GovCloud – US-East) y us-gov-west-1 (AWS GovCloud – US-West), que están restringidos a agencias gubernamentales y contratistas de defensa de EE. UU.

Otro aspecto inusual de la campaña es el comportamiento destructivo que se le atribuye. En máquinas geolocalizadas en Israel o Irán, una puerta de probabilidad de 1 entre 6 activa la reproducción de audio al máximo volumen, seguida de la eliminación de todos los archivos accesibles. El malware existe en sistemas con configuración regional rusa.

Las acciones destructivas dirigidas a regiones geográficas específicas reflejan el limpiador «kamikaze» que desató TeamPCP en clústeres de Kubernetes con sede en Irán en relación con un ataque anterior a la cadena de suministro que distribuía un gusano autopropagante conocido como CanisterWorm. Estos comportamientos recurrentes apuntan a una operación más intencional que algo oportunista.

«El conjunto de herramientas es más capaz, más resistente y más sofisticado», afirmó Hunt.io. «Más allá de los archivos de credenciales, el malware captura todas las variables de entorno de la máquina, lee todas las claves y configuraciones SSH, recorre todo el directorio de inicio en busca de archivos dotenv y extrae las credenciales de los contenedores Docker en ejecución».

El gusano Mini Shai-Hulud compromete TanStack, Mistral AI, Guardrails AI y más paquetes – CYBERDEFENSA.MX

EquipoPCPel actor de amenazas detrás del reciente La ola de ataques a la cadena de suministro se ha relacionado con el compromiso de los paquetes npm y PyPI de TanStack, UiPath, Mistral AI, OpenSearch y Guardrails AI como parte de una nueva campaña Mini Shai-Hulud.

Los paquetes npm afectados se han modificado para incluir un archivo JavaScript ofuscado («router_init.js») que está diseñado para perfilar el entorno de ejecución y lanzar un ladrón de credenciales integral capaz de apuntar a proveedores de nube, billeteras de criptomonedas, herramientas de inteligencia artificial, aplicaciones de mensajería y sistemas de CI, incluidas Github Actions. Seguridad del Aikido, Laboratorios Endor, SafeDep, Enchufey PasoSeguridad dicho. Los datos se extraen al archivo «filev2.getsession».[.]dominio «org».

El uso de la infraestructura del protocolo de sesión es un intento deliberado por parte de los atacantes de evadir la detección, ya que es poco probable que el dominio sea bloqueado dentro de entornos empresariales, dado que pertenece a un servicio de mensajería descentralizado y centrado en la privacidad. Como opción alternativa, los datos cifrados se envían a repositorios controlados por el atacante con el nombre de autor «claude@users.noreply.github.com» a través de la API GitHub GraphQL utilizando los tokens de GitHub robados.

Ciberseguridad

El malware también es capaz de establecer ganchos de persistencia en Claude Code y Microsoft Visual Studio Code (VS Code) para sobrevivir a los reinicios y volver a ejecutar el ladrón en cada inicio de los IDE.

Además, instala un servicio gh-token-monitor para monitorear y volver a filtrar tokens de GitHub, e inyecta dos flujos de trabajo de GitHub Actions maliciosos para serializar los secretos del repositorio en un objeto JSON y cargar los datos en un servidor externo («api.masscan[.]nube»).

TanStack ha desde entonces rastreado el compromiso de un ataque encadenado de GitHub Actions que involucra el disparador «pull_request_target», Envenenamiento de caché de acciones de GitHuby extracción de memoria en tiempo de ejecución de un token OIDC del proceso de ejecución de GitHub Actions. «No se robaron tokens de npm y el flujo de trabajo de publicación de npm en sí no se vio comprometido», dijo TanStack.

Específicamente, se evalúa que los atacantes organizaron la carga útil maliciosa en una bifurcación de GitHub, la inyectaron en archivos tar npm publicados y luego secuestraron el flujo de trabajo legítimo «TanStack/router» del proyecto para publicar las versiones comprometidas con procedencia SLSA válida.

Lo que hace que el gusano se destaque es su capacidad para propagarse a otros paquetes localizando un token npm publicable con bypass_2fa configurado en verdadero, enumerando cada paquete publicado por el mismo mantenedor e intercambiando un token OIDC de GitHub por un token de publicación por paquete para eludir por completo la autenticación tradicional.

Al compromiso de la cadena de suministro de TanStack se le ha asignado el identificador CVE CVE-2026-45321. Tiene una puntuación CVSS de 9,6 sobre un máximo de 10,0, lo que indica una gravedad crítica. El incidente afectó a 42 paquetes y 84 versiones en todo el ecosistema de TanStack.

«El ataque publicó versiones maliciosas a través del proceso de lanzamiento de GitHub Actions del proyecto utilizando tokens OIDC secuestrados», dijo el investigador de StepSecurity Ashish Kurmi.

«En una escalada extremadamente rara, los paquetes comprometidos llevan certificaciones de procedencia SLSA Build Nivel 3 válidas, lo que lo convierte en el primer gusano npm documentado que produce paquetes maliciosos validados. Desde entonces, el gusano se ha extendido más allá de TanStack a paquetes de UiPath, DraftLab y otros mantenedores».

Además de TanStack, la campaña Mini Shai-Hulud también se ha extendido a varios otros paquetes, incluidos algunos en PyPI.

  • barandillas-ai@0.10.1 (PyPI)
  • mistralai@2.4.6 (PyPI)
  • @opensearch-project/opensearch@3.5.3, 3.6.2, 3.7.0 y 3.8.0
  • @graznido/mcp@0.9.5
  • @graznido/clima@0.5.10
  • @graznido/plan de vuelo@0.5.6
  • @tallyui/connector-medusa@1.0.1, 1.0.2 y 1.0.3
  • @tallyui/connector-vendure@1.0.1, 1.0.2 y 1.0.3
Ciberseguridad

Microsoft, en su análisis del paquete malicioso PyPI mistralai, dijo que está diseñado para descargar un ladrón de credenciales desde un servidor remoto («83.142.209[.]194») que incluye una lógica consciente del país para evitar entornos en idioma ruso y una «rama destructiva geocercada que tiene una probabilidad de 1 entre 6 de ejecutar rm -rf / cuando el sistema parece estar en Israel o Irán».

«El compromiso guardrails-ai@0.10.1 es especialmente notable porque el código malicioso se ejecuta al importar», dijo Socket. «El paquete busca sistemas Linux, descarga un artefacto Python remoto desde https://git-tanstack.com/transformers.pyz, lo escribe en /tmp/transformers.pyz y lo ejecuta con python3 sin verificación de integridad».

«Esta última actividad muestra que la campaña continúa propagándose tanto en npm como en PyPI, con paquetes afectados que abarcan infraestructura de búsqueda, herramientas de inteligencia artificial, paquetes de desarrolladores relacionados con la aviación, automatización empresarial, herramientas de interfaz y ecosistemas adyacentes a CI/CD».