Paquetes npm y Go secuestrados usan tareas de VS Code para desplegar un infostealer en Python
Una tarea oculta de VS Code que se ejecuta al abrir el proyecto descarga código cifrado desde la blockchain y roba credenciales de navegadores, wallets y herramientas de desarrollo.
Investigadores de seguridad descubrieron paquetes de npm y un grupo de 16 paquetes de Go secuestrados que despliegan un infostealer escrito en Python sobre hosts de Windows, Linux y macOS. El punto de partida del ataque es una tarea oculta de Visual Studio Code llamada «eslint-check», configurada con la opción runOn: folderOpen, que ejecuta código arbitrario apenas se abre la carpeta del proyecto como espacio de trabajo en VS Code o Cursor.
Desde ahí, el malware recupera JavaScript cifrado almacenado en datos de transacciones de blockchain —una táctica de «dead drop» difícil de bloquear—, se conecta a infraestructura controlada por el atacante, levanta una puerta trasera por socket.io y finalmente instala el ladrón en Python. Los paquetes html-to-gutenberg y fetch-page-assets fueron subidos a npm el 25 de mayo de 2026 y ya no están disponibles.
El infostealer es de amplio espectro: extrae credenciales de navegadores basados en Chromium y Firefox, gestores de contraseñas, autenticadores y monederos de criptomonedas. También recolecta artefactos de desarrollo como credenciales de Git, el hosts.yml de GitHub CLI, registros de GitHub Desktop, almacenamiento de VS Code, el Administrador de Credenciales de Windows, el Secret Service de Linux, KDE Wallet y el Llavero de macOS.
El ángulo de Tabuga Intelligence
El ataque convierte al entorno de desarrollo en el vector: basta abrir un repositorio para quedar comprometido, sin ejecutar un solo comando. Para equipos de software en la región —startups, fábricas de desarrollo, áreas de TI bancarias— el riesgo es directo, porque una máquina de desarrollador suele tener llaves de la nube, tokens de CI/CD y acceso a producción. La recomendación es inmediata: eliminar los paquetes señalados, buscar tareas ocultas de apertura de carpeta en los proyectos y rotar credenciales, tokens, llaves de API y accesos a wallets. Conviene además desactivar la ejecución automática de tareas al abrir carpetas en VS Code y Cursor.
Fuente: The Hacker News (29 de junio de 2026).