El Compilado Hilos Temas Archivo RSS

Temas · tema

Shai-Hulud

Seguir Shai-Hulud por RSS

Noticias
24
Briefings
23
Primera
Última
  1. Ciberseguridad

    Cadena de suministro: dos GitHub Actions comprometidas en mayo estuvieron nueve días reactivadas con el payload Mini Shai-Hulud todavía adentro (26/09)

    Son actions-cool/issues-helper y actions-cool/maintain-one-comment. GitHub las había sacado el 18 de mayo, cuando el ataque original alcanzó 323 paquetes npm y 639 versiones; los mantenedores las volvieron a habilitar el 16 de septiembre apuntando al mismo código malicioso, que roba tokens, credenciales y secretos de CI/CD, y recién el 25 las deshabilitaron otra vez, después de que Socket lo detectara. Unos 15.000 repositorios dependen de issues-helper y suelen correrla casi a diario para tareas de mantenimiento de issues, lo que no significa que todos quedaran comprometidos. Qué hacer: sacar las referencias o fijarlas a un commit limpio verificado, revisar las corridas desde el 16 de septiembre y rotar todo secreto al que esos workflows tuvieran acceso. BleepingComputer

    BleepingComputer GitHub npm

  2. Ciberseguridad

    Mandiant documentó un atacante que secuestró la sesión activa de un asistente de código y desde ahí esparció Shai-Hulud por unos 100 repositorios internos (16/09)

    La víctima es un proveedor de software como servicio que Mandiant no nombra, y el caso aparece en su informe de septiembre de 2026. La secuencia importa más que el gusano: antes de la propagación, el asistente recomendó un paquete que el atacante ya había envenenado, y la recomendación fue aceptada. Con la sesión activa del desarrollador instalaron un infostealer vía un paquete de PyPI envenenado y robaron tokens OAuth de GitHub; recién ahí desplegaron Shai-Hulud, que se propaga solo, por los cien repositorios, llevándose secretos y código fuente. También envenenaron un paquete en el namespace oficial de la empresa, y otro empleado se infectó al traerse la versión comprometida. El informe público no dice cuándo ocurrió ni cómo tomaron la sesión del asistente. Las tres contramedidas que recomienda Mandiant son concretas: verificar toda dependencia sugerida por la IA contra checksums criptográficos y listas aprobadas, mantener las claves de API y los tokens OAuth de larga vida fuera del alcance directo de las extensiones, y rutear el tráfico de dependencias por repositorios internos controlados. The Hacker News · Mandiant

    The Hacker News Mandiant GitHub PyPI

  3. Ciberseguridad

    El gusano Shai-Hulud pasó de escanear 189 ubicaciones de credenciales a 469 (03/09)

    El dato es de GitGuardian, sobre una variante detectada a principios de agosto, y el salto dice más que el número: la nueva lista cubre entornos de desarrollo, herramientas de CI/CD, configuraciones de nube y hasta archivos de configuración de herramientas de IA. La lectura de fondo es que los atacantes dejaron de intentar romper las relaciones de confianza de la cadena de suministro de software —desarrolladores confiando en registros de paquetes, CI/CD confiando en las credenciales que se le entregan— y pasaron a usar las credenciales que ya hacen funcionar esas relaciones. Si tenés secretos de larga vida en cualquiera de esos 469 lugares, la mitigación es rotarlos y acortarles la vida, no bloquear el gusano. The Hacker News

    The Hacker News

  4. Ciberseguridad Hilo 13

    Nueva ola de ataques a la cadena de suministro en npm y PyPI

    Se detectó un clúster de paquetes maliciosos que se hacían pasar por SDKs de plataformas de pago (PaySafe, Skrill, Neteller) para robar credenciales y tokens de máquinas de desarrolladores y runners de CI. En paralelo, entre junio y mediados de julio hubo al menos cuatro incidentes más, incluida una variante del gusano Shai-Hulud y el compromiso de pipelines de release de repositorios core de AsyncAPI (14 jul). El vector CI/CD sigue siendo el punto débil. GBHackers · GitGuardian

    GBHackers GitGuardian npm PyPI

  5. Ciberseguridad Hilo 13

    Sigue la racha de ataques a la cadena de suministro en npm y PyPI

    Investigadores reportan cuatro nuevos ataques recientes: una variante del gusano Shai-Hulud, SDKs de pago typosquatteados, un token de publicación robado y el compromiso de los pipelines de release de repositorios core de AsyncAPI, con exfiltración de secretos de CI/CD. GitGuardian · Security Boulevard

    GitGuardian Security Boulevard npm PyPI

  6. Ciberseguridad Hilo 13

    Nueva ola de ataques a la cadena de suministro en npm y PyPI

    Se detectaron múltiples campañas: una variante del gusano Shai-Hulud, TanStack y +160 paquetes npm/PyPI comprometidos, y SDKs de pago falsos (imitando PaySafe, Skrill, Neteller) que exfiltran credenciales y secretos de CI/CD. La cadencia de compromisos no baja. GitGuardian · Orca Security · Unit 42

    GitGuardian Orca Security Unit 42 npm PyPI

  7. Ciberseguridad Hilo 4

    Compromiso del pipeline de AsyncAPI abusando de GitHub Actions OIDC

    El 14/07 atacantes comprometieron los pipelines de release de cuatro repos centrales de AsyncAPI y publicaron cinco paquetes troyanizados en npm (campaña "miasma-train-p1", con payloads emparentados con el RAT Miasma). No usaron ningún token de npm: abusaron del propio CI del proyecto vía OIDC de GitHub Actions, un vector cada vez más común. The Hacker News / SecurityOnline

    The Hacker News / SecurityOnline GitHub npm

  8. Ciberseguridad Hilo 17

    Nueva ola de Shai-Hulud golpea a más de 100 paquetes npm y PyPI

    Investigadores reportaron nuevos ataques de supply chain de la campaña Shai-Hulud que comprometieron más de 100 paquetes en npm y PyPI. Refuerza que los registros de paquetes siguen siendo un vector prioritario y de alto impacto para atacantes en 2026. SecurityWeek

    SecurityWeek npm PyPI

  9. Ciberseguridad Hilo 17

    El gusano Shai-Hulud sigue infectando npm y PyPI

    Más de 100 paquetes en npm y PyPI fueron comprometidos en las variantes Miasma y Hades de este malware autorreplicante, y la variante "Mini Shai-Hulud" (CVE-2026-45321), activa desde fines de abril, es descrita como más destructiva que el original. El primer semestre de 2026 ya acumuló 37 campañas y 497 paquetes maliciosos indexados —2,6× las campañas del año previo. Cuidado especial con hooks de postinstall y pipelines de CI/CD. SecurityWeek · Tenable · Phoenix Security

    SecurityWeek Tenable Phoenix Security npm PyPI

  10. Ciberseguridad Hilo 17

    Nuevas oleadas del worm Shai-Hulud golpean npm y PyPI

    Más de 100 paquetes fueron comprometidos en nuevas campañas del gusano autorreplicante que roba tokens de GitHub y npm, credenciales de AWS/GCP/Azure, tokens de Kubernetes y Vault, y luego reinyecta la dependencia maliciosa en paquetes donde la víctima tiene permisos de publicación. TeamPCP escaló con "Miasma", que se inyecta en los SessionStart hooks de 13 herramientas de coding con IA (incluidas Claude Code, GitHub Copilot y Gemini CLI). Riesgo directo para pipelines CI/CD y entornos de desarrollo. SecurityWeek · Orca Security

    SecurityWeek Orca Security Amazon GitHub Claude Gemini Claude Code GitHub Copilot Gemini CLI npm PyPI

  11. Ciberseguridad Hilo 17

    Cadena de suministro: el gusano "Miasma" ataca herramientas de coding con IA

    El grupo TeamPCP (UNC6780) desplegó Miasma, un worm autopropagante que se inyecta en los hooks SessionStart de 13 herramientas de coding con IA (incluidas Claude Code, GitHub Copilot y Gemini CLI), falsifica firmas de procedencia SLSA para pasar npm audit y usa GitHub como canal C2. Ejemplo de cómo los atacantes apuntan al tooling de desarrollo con IA. The Hacker News

    The Hacker News GitHub Claude Gemini Claude Code GitHub Copilot Gemini CLI npm

  12. Ciberseguridad Hilo 17

    "Miasma": un gusano de cadena de suministro que ataca herramientas de coding con IA

    El grupo TeamPCP liberó en junio Miasma, un worm que se auto-propaga inyectándose en los hooks SessionStart de 13 herramientas de coding con IA, entre ellas Claude Code, GitHub Copilot y Gemini CLI. Falsifica firmas de procedencia SLSA para pasar los chequeos de npm audit, usa GitHub como canal de comando y control, e incluye un DEADMAN_SWITCH que borra la máquina del desarrollador si se revocan los tokens antes de aislar la red. Orca Security · Tenable

    Orca Security Tenable GitHub Claude Gemini Claude Code GitHub Copilot Gemini CLI npm

  13. Ciberseguridad Hilo 17

    Continúa la oleada de ataques a la cadena de suministro en npm y PyPI

    Nuevas variantes de Shai-Hulud (Miasma en npm, Hades en PyPI) protagonizaron desde inicios de junio una campaña coordinada que roba credenciales, tokens y secretos y se auto-propaga infectando paquetes del ecosistema. Se contabilizaron cientos de versiones maliciosas —más de 100 paquetes npm/PyPI afectados y ~471 artefactos maliciosos identificados—, incluida la infección de 32 paquetes de la consola de Red Hat. Es uno de los vectores más activos de 2026. SecurityWeek · Phoenix Security · Tenable

    SecurityWeek Phoenix Security Tenable npm PyPI

  14. Ciberseguridad Hilo 17

    Nuevos ataques a la cadena de suministro en npm y PyPI (Shai-Hulud "Hades" y Miasma)

    Más de 100 paquetes de npm y PyPI fueron alcanzados por nuevas variantes de Shai-Hulud, incluida una identificada por la cadena "Hades – The End for the Damned" en PyPI. En paralelo, el gusano autopropagante Miasma (UNC6780/TeamPCP) se inyecta en los hooks SessionStart de 13 herramientas de coding con IA —incluyendo Claude Code, GitHub Copilot y Gemini CLI—, falsifica firmas de procedencia SLSA y usa GitHub como canal de C2. Los desarrolladores deben auditar dependencias y rotar tokens. SecurityWeek · Tenable

    SecurityWeek Tenable GitHub Claude Gemini Claude Code GitHub Copilot Gemini CLI npm PyPI

  15. Ciberseguridad Hilo 17

    Campaña Miasma: worm autopropagante contra el ecosistema npm y herramientas de IA

    El grupo TeamPCP (UNC6780) liberó en junio Miasma, que se inyecta en los hooks SessionStart de 13 herramientas de coding con IA (Claude Code, GitHub Copilot, Gemini CLI, entre otras), forja firmas de provenance SLSA para pasar npm audit, usa GitHub como canal C2 e incluye un "deadman switch" destructivo. Para el 5 de junio había al menos 57 paquetes npm y +300 versiones maliciosas; arrancó comprometiendo 32 paquetes del namespace @redhat-cloud-services. Es de los primeros worms que apuntan directamente al tooling de desarrollo con IA. The Hacker News · Phoenix Security

    The Hacker News Phoenix Security GitHub Claude Gemini Claude Code GitHub Copilot Gemini CLI npm

  16. Ciberseguridad Hilo 17

    Shai-Hulud "Hades" golpea PyPI

    A inicios de junio se detectó una variante de Shai-Hulud (cadena "Hades – The End for the Damned") en ~19-24 paquetes de PyPI: usan un archivo *-setup.pth que se ejecuta al iniciar Python, descargan el runtime Bun y corren JavaScript malicioso para cosechar credenciales de nube. Confirma que PyPI es ya un frente tan caliente como npm. SecurityWeek · Orca Security

    SecurityWeek Orca Security npm PyPI

  17. Ciberseguridad Hilo 17

    Worm de cadena de suministro "Miasma/Shai-Hulud" golpea npm y PyPI

    Nuevas oleadas comprometieron más de 100 paquetes en npm y PyPI. El worm Miasma (atribuido a UNC6780) se autopropaga inyectándose en los hooks SessionStart de 13 herramientas de coding con IA —incluidas Claude Code, GitHub Copilot y Gemini CLI—, falsifica firmas de procedencia SLSA para pasar npm audit, usa GitHub como canal de C2 y trae un "deadman switch" que borra máquinas de desarrolladores. Importa porque ataca directamente el tooling de los desarrolladores y la confianza en los registros de paquetes. SecurityWeek · Orca Security

    SecurityWeek Orca Security GitHub Claude Gemini Claude Code GitHub Copilot Gemini CLI npm PyPI

  18. Ciberseguridad Hilo 17

    Gusanos Miasma y Hades golpean npm y PyPI

    Una oleada de ataques a la cadena de suministro comprometió cientos de paquetes: Miasma, un gusano autopropagable que se inyecta en los hooks SessionStart de 13 herramientas de coding con IA (Claude Code, GitHub Copilot, Gemini CLI), falsifica firmas de procedencia SLSA para pasar npm audit y lleva un "DEADMAN_SWITCH" que borra máquinas si se revocan tokens. En paralelo, la variante Hades de Shai-Hulud golpeó PyPI en dos olas (19 + 29 paquetes). Importa por la sofisticación: provenance falsificado, autopropagación y targeting directo de entornos de desarrollo con IA. SecurityWeek · Phoenix Security

    SecurityWeek Phoenix Security GitHub Claude Gemini Claude Code GitHub Copilot Gemini CLI npm PyPI

  19. Ciberseguridad Hilo 17

    La cadena de suministro de software, bajo asedio en npm y PyPI

    Junio acumuló múltiples campañas: variantes de Shai-Hulud/"Hades" golpeando decenas de paquetes en PyPI, y el 17 de junio un typosquat de easy-day-js (clon exacto de dayjs) inyectado en 144 paquetes de la organización @mastra en una ventana automatizada de 88 minutos, alcanzando más de 1,1 millón de descargas semanales. Las cargas roban credenciales y se auto-propagan apuntando a CI/CD. SecurityWeek · Orca Security

    SecurityWeek Orca Security npm PyPI

  20. Ciberseguridad Hilo 17

    Gusano de cadena de suministro golpea más de 100 paquetes de npm y PyPI

    Nuevas variantes autopropagantes —Miasma, Hades y la familia Shai-Hulud— comprometieron decenas de paquetes, incluidos namespaces como @redhat-cloud-services y @mastra/*. Los payloads se ejecutan en la instalación y roban credenciales de CI/CD, identidades de nube, tokens de GitHub y workflows de publicación de npm, con mecanismos de persistencia y evasión. (SecurityWeek, Phoenix Security)

    SecurityWeek Phoenix Security GitHub npm PyPI

  21. Ciberseguridad Hilo 17

    Nueva ola de ataques a la cadena de suministro Shai-Hulud golpea npm y PyPI

    Variantes nuevas del gusano Shai-Hulud ("Miasma" en npm, "Hades" en PyPI) comprometieron más de 100 paquetes desde principios de junio, con un total de cientos de artefactos maliciosos. La novedad técnica: un archivo *-setup.pth que Python ejecuta al iniciar el intérprete, disparando el payload tras la instalación sin necesidad de importar el paquete. Entre las víctimas se cuentan paquetes del ecosistema JavaScript de la Hybrid Cloud Console de Red Hat. SecurityWeek · BleepingComputer · The Hacker News

    SecurityWeek BleepingComputer The Hacker News npm PyPI

  22. Ciberseguridad Hilo 17

    Supply chain: el gusano Miasma y nuevas olas de Shai-Hulud/Hades

    Continúa la presión sobre npm y PyPI. "Miasma" —un gusano autopropagante que se inyecta en los hooks SessionStart de 13 herramientas de IA para coding (incluidas Claude Code, GitHub Copilot y Gemini CLI), forja provenance SLSA y usa GitHub como canal C2— afectó a decenas de paquetes npm. En paralelo, una nueva variante de Shai-Hulud ("Hades") golpeó alrededor de dos docenas de paquetes PyPI con un archivo *-setup.pth que se ejecuta al iniciar Python. Unit 42 · SecurityWeek

    Unit 42 SecurityWeek GitHub Claude Gemini Claude Code GitHub Copilot Gemini CLI npm PyPI

  23. Ciberseguridad Hilo 17

    Shai-Hulud / "Hades": nueva ola de paquetes maliciosos en npm y PyPI

    Más de 100 paquetes de npm y PyPI fueron comprometidos en variantes del gusano Shai-Hulud, con payloads que apuntan a CI/CD, identidades cloud, credenciales de GitHub y tooling de IA. Algunos inyectan archivos.cursorrules y CLAUDE.md con instrucciones ocultas (Unicode de ancho cero) para envenenar asistentes de coding. La variante "Hades" en PyPI usa un archivo *-setup.pth que se ejecuta al iniciar Python. SecurityWeek · Unit 42

    SecurityWeek Unit 42 GitHub npm PyPI

  24. Ciberseguridad Hilo 17

    Gusano "Miasma" / Shai-Hulud en npm y PyPI

    Campaña activa que comprometió 100+ paquetes entre npm y PyPI. Ejecuta un payload ofuscado de 4.2 MB vía hook preinstall y se auto-propaga inyectándose en los hooks de 13 herramientas de coding con IA (Claude Code, GitHub Copilot, Gemini CLI), llegando a forjar firmas SLSA para pasar npm audit. Variante en PyPI ("Hades") usa archivos *-setup.pth que se ejecutan al arrancar Python. Revisar dependencias y pipelines CI/CD. SecurityWeek · Phoenix Security · Tenable

    SecurityWeek Phoenix Security Tenable GitHub Claude Gemini Claude Code GitHub Copilot Gemini CLI npm PyPI