Microsoft bloquea decenas de proyectos de código abierto tras ataque que roba contraseñas

Microsoft desactiva proyectos de código abierto tras inyección de malware

Microsoft ha cortado el acceso a decenas de sus proyectos de código abierto alojados en GitHub mientras investiga cómo los hackers lograron infiltrarse y agregar malware que roba contraseñas en el código. La medida afecta a proyectos relacionados con su servicio en la nube Azure y herramientas de desarrollo como Claude Code, la interfaz de línea de comandos de Gemini y VS Code.

Detalles del ataque a la cadena de suministro

Según la firma de seguridad Cloudsmith y el sitio de análisis comunitario OpenSourceMalware, el malware permitía a los atacantes robar contraseñas y otras credenciales sensibles cuando los usuarios abrían las herramientas comprometidas en sus aplicaciones de codificación con IA. Hasta el momento se desconoce cuántas personas han descargado los paquetes infectados.

Cartel promocional de State of Open Con 2025 que aborda la protección de la IA mediante código abierto
La conferencia State of Open Con 2025 planteó cómo el software de código abierto puede proteger los habilitadores de IA, una temática relevante tras la brecha en Microsoft.

Microsoft confirma la desactivación temporal

Un portavoz de Microsoft, Ben Hope, confirmó a la prensa que la compañía “eliminó temporalmente algunos repositorios mientras investigábamos contenido malicioso potencial”. Agregó: “Algunos de estos repositorios han sido restaurados tras la revisión, mientras que otros pueden permanecer fuera de línea mientras continúa el trabajo”. También señaló que se notificó a un pequeño número de clientes que pudieron haber descargado contenido de los repositorios afectados. Al menos 70 proyectos de Microsoft aparecen como “deshabilitados” en GitHub con el mensaje: “El acceso a este repositorio ha sido deshabilitado por el personal de GitHub debido a una violación de los términos de servicio de GitHub”.

Segunda brecha en semanas

Este incidente es la segunda intrusión conocida en los proyectos de código abierto de Microsoft en las últimas semanas. En mayo de 2026, investigadores de seguridad reportaron que el proyecto Durable Task, una herramienta para construir aplicaciones, también fue hackeado. OpenSourceMalware describe este nuevo incidente como una “re-compromiso” del mismo proyecto, lo que sugiere que los hackers no fueron erradicados por completo en el primer intento o que se trata de una brecha completamente nueva. Ataques como este, conocidos como de “cadena de suministro”, apuntan a código que es usado por muchos productos o por un tipo específico de usuario con acceso a sistemas en la nube y grandes volúmenes de datos de clientes.

Aunque es común que desarrolladores individuales sean blanco de estos ataques, es inusual que gigantes tecnológicos como Microsoft, con amplios recursos de ciberseguridad, sufran este tipo de compromisos. La compañía continúa investigando y, según Hope, “si se identifica algo más que requiera acción del cliente, nos comunicaremos directamente a través de nuestros canales de soporte establecidos”.

Comparte este artículo

Otras notas de tu interés:

Politica

Los Verdes presentan su portavoz de IA: salvaguardas, ministerio y el nuevo rostro de la política digital

Economia

Advertencias apocalípticas en la IA: la renuncia en Anthropic que sacude al sector antes de su IPO

Economia

Trump anuncia que planea eliminar el arancel del 10% al whiskey irlandés

Economia

Guerras comerciales frenan la electrificación global en Estados Unidos

Economia

Obama pide a demócratas un plan claro para la seguridad de la IA

Economia

Revolut sufre filtración de datos de clientes por suplantación de una agencia gubernamental

Negocios

Corte Suprema de Florida suspende 90 días a la abogada de Miami Christine Humphrey

Politica

Chip Roy deja el Congreso con una advertencia sobre la inteligencia artificial

Negocios

Renuncia en Anthropic: investigador advierte que la IA podría «matarnos a todos»

Economia

Sam Altman frena la salida a bolsa de OpenAI: «No es el momento»