{"id":931,"date":"2026-05-20T15:04:49","date_gmt":"2026-05-20T15:04:49","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/20\/github-dice-que-los-repositorios-internos-fueron-tomados-en-un-ataque-de-extension-de-vs-code-envenenado\/"},"modified":"2026-05-20T15:04:49","modified_gmt":"2026-05-20T15:04:49","slug":"github-dice-que-los-repositorios-internos-fueron-tomados-en-un-ataque-de-extension-de-vs-code-envenenado","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/20\/github-dice-que-los-repositorios-internos-fueron-tomados-en-un-ataque-de-extension-de-vs-code-envenenado\/","title":{"rendered":"GitHub dice que los repositorios internos fueron tomados en un ataque de extensi\u00f3n de VS Code envenenado"},"content":{"rendered":"<div>\n<p>GitHub dijo el martes por la noche que los repositorios internos fueron exfiltrados despu\u00e9s de que el dispositivo de un empleado se viera comprometido a trav\u00e9s de una extensi\u00f3n envenenada de Visual Studio Code, un incidente que subraya los crecientes riesgos que enfrentan las plataformas de desarrollo de software y los ecosistemas construidos alrededor de herramientas de desarrollo de terceros.<\/p>\n<p>La empresa propiedad de Microsoft dijo <a href=\"https:\/\/x.com\/github\/status\/2056949168208552080\">en publicaciones en X<\/a> que detect\u00f3 y contuvo el compromiso, elimin\u00f3 la versi\u00f3n de la extensi\u00f3n maliciosa, aisl\u00f3 el punto final afectado y comenz\u00f3 una investigaci\u00f3n de respuesta al incidente. La evaluaci\u00f3n actual de la empresa es que la actividad involucr\u00f3 \u00fanicamente repositorios internos de GitHub.<\/p>\n<p>GitHub tambi\u00e9n dijo que una afirmaci\u00f3n de TeamPCP, un grupo de hackers detr\u00e1s de ataques dirigidos a paquetes de desarrollo de software, de que 3.800 repositorios se vieron afectados era \u00abdireccionalmente consistente\u00bb con su investigaci\u00f3n hasta el momento. Dijo que los secretos cr\u00edticos se rotaron el martes, dando prioridad primero a las credenciales de mayor impacto. La compa\u00f1\u00eda dijo que continu\u00f3 analizando registros, validando la rotaci\u00f3n secreta y monitoreando la actividad de seguimiento.<\/p>\n<p>La empresa no ha nombrado p\u00fablicamente la extensi\u00f3n involucrada ni ha atribuido la actividad a un grupo en particular. Seg\u00fan se informa, TeamPCP anunci\u00f3 la venta del material en un foro sobre delitos cibern\u00e9ticos y amenaz\u00f3 con publicarlo si no aparec\u00eda ning\u00fan comprador. <\/p>\n<p>El episodio tambi\u00e9n sigue una serie de ataques a la cadena de suministro que involucran a npm, PyPI, Docker y otros ecosistemas de desarrolladores. En esos incidentes, los atacantes a menudo se han dirigido a los mantenedores, paquetes o credenciales en lugar de atacar directamente a los usuarios finales. Los m\u00faltiples ataques muestran cu\u00e1n fr\u00e1giles se han vuelto los entornos de desarrollo a medida que los actores de amenazas los atacan cada vez m\u00e1s. Una \u00fanica cuenta, paquete, extensi\u00f3n o proceso de compilaci\u00f3n de desarrollador comprometido puede crear acceso a muchos sistemas posteriores.<\/p>\n<p>GitHub ha dicho que no tiene evidencia de que los datos de los clientes almacenados fuera de los repositorios afectados se hayan visto afectados.<\/p>\n<p>Los desarrolladores utilizan ampliamente las extensiones de Visual Studio Code para agregar funciones al editor de c\u00f3digo de Microsoft, incluida la compatibilidad con lenguajes de programaci\u00f3n, herramientas de prueba, servicios en la nube y asistentes de inteligencia artificial. Debido a que estas extensiones a menudo operan dentro de entornos de desarrollo, una extensi\u00f3n maliciosa o comprometida puede ubicarse cerca del c\u00f3digo fuente, las credenciales y los sistemas de compilaci\u00f3n.<\/p>\n<p>\u00abLo que la gente subestima acerca de las extensiones de VS Code es que tienen acceso completo a todo lo que hay en la m\u00e1quina del desarrollador\u00bb, dijo a CyberScoop Charlie Eriksen, investigador de seguridad de Aikido Security. \u00abEDR no cubre esta capa en absoluto. Lo que falta para la mayor\u00eda de las organizaciones es cualquier tipo de visibilidad de lo que realmente se ejecuta en las m\u00e1quinas de desarrollo y la capacidad de controlarlo\u00bb.<\/p>\n<p>Extensiones troyanizadas <a href=\"https:\/\/www.cyber.nj.gov\/Home\/Components\/News\/News\/1356\/214?npage=4\">han aparecido en VS Code Marketplace antes.<\/a> Los investigadores de seguridad han identificado extensiones maliciosas que se hacen pasar por herramientas de desarrollo leg\u00edtimas, incluidos paquetes utilizados para robar credenciales, extraer criptomonedas o exfiltrar datos. Algunos han acumulado un gran n\u00famero de instalaciones antes de su eliminaci\u00f3n, lo que refleja la dificultad de controlar los ecosistemas de complementos abiertos a escala.<\/p>\n<p>Para GitHub, la infracci\u00f3n se produce en medio de un escrutinio m\u00e1s amplio de la seguridad de la infraestructura de los desarrolladores. La plataforma se encuentra en el centro de la producci\u00f3n de software para empresas, gobiernos, mantenedores de c\u00f3digo abierto y desarrolladores independientes. Sus sistemas internos y su c\u00f3digo son de evidente inter\u00e9s para los atacantes porque los servicios de GitHub admiten alojamiento de c\u00f3digo, distribuci\u00f3n de paquetes, automatizaci\u00f3n y flujos de trabajo de identidad en gran parte de la industria del software.<\/p>\n<p>GitHub dijo que publicar\u00eda un informe m\u00e1s completo cuando finalice la investigaci\u00f3n.<\/p>\n<footer class=\"single-article__footer\">\n<div class=\"author-card\">\n<div class=\"author-card__avatar\">\n<figure class=\"author-card__image-wrap\">\n\t\t\t\t\t<img decoding=\"async\" class=\"author-card__image\" src=\"https:\/\/cyberscoop.com\/wp-content\/uploads\/sites\/3\/2026\/04\/Gregory-Otto_26-03-23_DTEX_March_2026_0136.jpg?w=150&amp;h=150&amp;crop=1\" alt=\"Greg Otto\"\/><br \/>\n\t\t\t\t<\/figure>\n<\/p><\/div>\n<p><h4 class=\"author-card__name\">Escrito por Greg Otto<\/h4>\n<p>\t\t\tGreg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabaj\u00f3 para Washington Business Journal, US News &#038; World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.\t\t<\/p>\n<\/p><\/div>\n<\/footer><\/div>\n","protected":false},"excerpt":{"rendered":"<p>GitHub dijo el martes por la noche que los repositorios internos fueron exfiltrados despu\u00e9s de que el dispositivo de un empleado se viera comprometido a trav\u00e9s de una extensi\u00f3n envenenada de Visual Studio Code, un incidente que subraya los crecientes riesgos que enfrentan las plataformas de desarrollo de software y los ecosistemas construidos alrededor de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":932,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2],"tags":[181,1046,150,2650,621,2648,931,2636,52,55,2649],"class_list":["post-931","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-latest","tag-ataque","tag-code","tag-dice","tag-envenenado","tag-extension","tag-fueron","tag-github","tag-internos","tag-los","tag-repositorios","tag-tomados"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/931","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=931"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/931\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/932"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=931"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=931"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=931"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}