Miasma: el gusano que comprometió 73 repositorios de Microsoft en GitHub

Un malware autoreplicante llamado Miasma infectó en cadena 32 paquetes npm de Red Hat y luego 73 repositorios de Microsoft en GitHub. El vector: commits maliciosos que roban credenciales cuando un desarrollador abre el código en herramientas como Claude Code, Gemini CLI, Cursor o VS Code.

Un malware autoreplicante bautizado Miasma ejecutó uno de los ataques a la cadena de suministro de software más sofisticados registrados en 2026. En menos de una semana, el gusano pasó de infectar paquetes npm de Red Hat a comprometer 73 repositorios de Microsoft en GitHub, con un vector de ataque que explota directamente las herramientas de codificación que usan los desarrolladores diariamente.

Tres oleadas, un objetivo: credenciales

Oleada 1 — 1 de junio: Miasma publicó versiones maliciosas de 32 paquetes bajo el scope @redhat-cloud-services en npm. El ataque se activaba mediante un hook preinstall que ejecutaba un payload de 4.2 MB al momento de instalar cualquiera de esos paquetes. El payload barría tokens de GitHub, credenciales cloud y secretos CI/CD, y luego usaba los tokens OIDC de npm robados para republicarse en otros paquetes mantenidos por la víctima.

Oleada 2 — 3 de junio: Los atacantes introdujeron una variante denominada "Phantom Gyp" que oculta la ejecución de código en archivos binding.gyp. Esto evade las detecciones basadas en hooks npm estándar, ya que la compilación nativa es un proceso esperado durante la instalación.

Oleada 3 — 5 de junio: Usando las credenciales de colaboradores robadas en las oleadas anteriores, Miasma empujó commits maliciosos directamente a 73 repositorios de Microsoft distribuidos en cuatro organizaciones de GitHub: Azure, Azure-Samples, Microsoft y MicrosoftDocs. Los commits introducían archivos de configuración que disparaban el payload de cosecha de credenciales cuando cualquier desarrollador abría el repositorio en Claude Code, Gemini CLI, Cursor o VS Code.

Por qué es significativo para equipos de desarrollo

El patrón de Miasma revela una evolución importante en los ataques a la cadena de suministro: el entorno de desarrollo del programador se convierte en el vector de infección, no el servidor de producción. Las herramientas de codificación modernas, especialmente las asistidas por IA, ejecutan código de configuración automáticamente al abrir proyectos, lo que amplía considerablemente la superficie de ataque.

Para organizaciones que desarrollan software y usan dependencias open-source —incluyendo empresas dominicanas con equipos de tecnología— este tipo de ataque requiere revisar los procesos de auditoría de dependencias, el alcance de los tokens de acceso a repositorios, y la configuración de seguridad de los IDEs. La cadena de suministro de software ya no es solo un riesgo de las grandes corporaciones tecnológicas.

Miasma se construyó sobre el código base Mini Shai-Hulud, publicado como open-source el 12 de mayo de 2026. El worm modificó y amplió esa base para crear capacidades de autoreplicación más sofisticadas.

Fuente: The Hacker News | StepSecurity