73 repositorios open source de Microsoft en GitHub comprometidos con malware info stealer

Microsoft confirmó que 73 de sus proyectos de código abierto en GitHub fueron comprometidos para inyectar un info stealer, obligando a la empresa a retirar temporalmente los repositorios afectados.

Brecha en GitHub de Microsoft expone 73 proyectos de código abierto

Microsoft confirmó un incidente de seguridad significativo: atacantes lograron comprometer 73 de sus repositorios de código abierto alojados en GitHub para inyectar código malicioso del tipo info stealer. Como medida de contención, la compañía retiró temporalmente los repositorios afectados mientras realiza una investigación completa del alcance del ataque.

Qué es un info stealer y por qué es peligroso

Un info stealer (ladrón de información) es una categoría de malware diseñada para extraer credenciales, tokens de sesión, claves de API, contraseñas almacenadas en navegadores y cualquier dato sensible del sistema donde se ejecuta. En el contexto de proyectos open source, su inyección en el código fuente representa un riesgo de cadena de suministro: cualquier desarrollador que descargue, clone o integre el repositorio comprometido podría ejecutar el malware sin saberlo.

El problema de la cadena de suministro de software

Este incidente se suma a una tendencia preocupante en ciberseguridad: los ataques a la cadena de suministro de software. En lugar de atacar directamente a una organización, los actores maliciosos comprometen herramientas, librerías o repositorios que miles de desarrolladores y empresas utilizan cotidianamente. El caso más conocido fue el ataque a SolarWinds en 2020; desde entonces, los incidentes de este tipo han aumentado en frecuencia y sofisticación.

Que 73 proyectos de Microsoft —una de las empresas con mayor madurez en seguridad del mundo— hayan sido comprometidos subraya que ninguna organización está completamente exenta de este vector de ataque.

Impacto para desarrolladores y empresas

Los equipos de desarrollo que usan proyectos open source de Microsoft deben verificar si alguno de sus flujos de trabajo (CI/CD, dependencias, pipelines) incorporó versiones comprometidas de los repositorios afectados. Las herramientas de análisis de composición de software (SCA) son fundamentales para detectar este tipo de exposición.

Microsoft aún no publicó la lista completa de repositorios comprometidos al momento de esta publicación.

Fuente: TechCrunch