
Visual Studio Code es hoy el editor de código más utilizado en el mundo, con más de 73 millones de usuarios activos. Pero su mayor ventaja acabó convirtiéndose también en una vulnerabilidad: hay más de 60 mil extensiones creados por otros usuarios, muchos de ellos con controles de seguridad limitados.
Ahí es precisamente donde entró el grupo de hackers. EquipoPCP. Según la empresa de ciberseguridad Socket, los piratas informáticos comprometieron una popular extensión VS Code y la utilizaron para infectar la computadora de un desarrollador de GitHub. Con las credenciales robadas pudieron acceder a la infraestructura interna de la plataforma y copiar aproximadamente 3.800 repositorios privados.
GitHub ya confirmado el incidenteasegurando que los repositorios afectados pertenecen únicamente a la propia empresa y no a los clientes. Aún así, TeamPCP afirma tener más de 4.000 repositorios en su poder y ya ha puesto el material a la venta en el foro BreachForums. El mensaje dejado por el grupo fue directo: “Estamos aquí para vender el código fuente y las organizaciones internas de GitHub”.
El método que ya ha afectado a medio millar de herramientas
Este ataque a GitHub está lejos de ser un caso aislado. Según la empresa de ciberseguridad Socket, el grupo EquipoPCP ya ha lanzado alrededor 20 oleadas de ataques y comprometió más de 500 herramientas y paquetes de desarrollo en los últimos meses.
El método es casi siempre el mismo: los piratas informáticos comprometen una extensión popular o una biblioteca ampliamente utilizada y esperan a que los programadores la instalen o actualicen. A partir de ahí, el malware se ejecuta silenciosamente, roba credenciales de la nube, tokens de autenticación y claves API, enviando toda la información a servidores controlados por piratas informáticos.
Más recientemente, el grupo ha automatizado gran parte del proceso a través de un componente llamado Mini Shai-Huludcapaz de propagarse entre sistemas comprometidos. El malware incluso crea repositorios en GitHub para almacenar credenciales robadas en forma cifrada, utilizando referencias inspiradas en el universo de Duna.
Entre los objetivos afectados por campañas anteriores de TeamPCP se encuentran organizaciones como OpenAI, Mistral AI e incluso el sitio web público de la Comisión Europea. El patrón está empezando a hacerse evidente: la inteligencia artificial está haciendo que este tipo de ataques sean mucho más rápidos, más baratos y más difíciles de detectar.
No es la primera extensión sorprendida haciendo esto
GitHub está lejos de ser el único objetivo de este tipo de ataques. En enero de este año, se descubrieron 17 extensiones maliciosas para navegadores populares que espiaban a los usuarios en segundo plano, por un total de más de 840 mil instalaciones activas. En noviembre del año pasado, Google lanzó una actualización de emergencia para Chrome después de un fallo. día cero comienzan a ser explotados en ataques reales.
El problema está creciendo porque las herramientas utilizadas diariamente por los programadores se han convertido en uno de los puntos de entrada favoritos de los piratas informáticos. Las extensiones, bibliotecas y paquetes a menudo se instalan basándose en la confianza de la comunidad, lo que crea un entorno perfecto para ataques silenciosos y difíciles de detectar.
¿Qué puedes hacer si usas VS Code?
Ante este tipo de ataques los expertos en ciberseguridad hacen recomendaciones muy claras. Nathaniel Quist, de Palo Alto Networks, sostiene que las empresas deberían reducir la vida útil de las credenciales tanto como sea posible, limitar los permisos de acceso y rotar agresivamente las claves de seguridad.
Para aquellos que usan el Código de estudio visual A diario, también hay algunos pasos sencillos que pueden marcar la diferencia. Vale la pena revisar periódicamente las extensiones instaladas y eliminar todo lo que ya no uses o no reconozcas. Antes de instalar nuevas extensiones, es posible que desees comprobar el número de instalaciones, las reseñas y la reputación del desarrollador.
Otra recomendación importante es activar el autenticación de dos factores en todas las cuentas de desarrollo. Y si tiene credenciales de nube o claves API almacenadas en el editor, lo más seguro es asumir que pueden haber sido comprometidas y reemplazarlas de inmediato.
En cuanto al material robado de GitHub, el grupo TeamPCP afirma que, si no encuentra comprador, liberará de forma gratuita todo el código obtenido en el ataque.


