Anthropickit: el paquete en PyPi que robaba claves SSH y secretos de CI

Un paquete malicioso llamado anthropickit, publicado el 14 de junio de 2026 en el repositorio PyPi, exfiltraba claves SSH, credenciales de acceso y secretos del entorno de los desarrolladores en cuanto se ejecutaba 'pip install'. El investigador lo vincula al incidente de cadena de suministro descri

«Half a Second»: el libro que reconstruye la puerta trasera de XZ Utils

«Half a Second» es un libro de no ficción narrativa del periodista Adrian Mastronardi que reconstruye el caso de la puerta trasera descubierta en XZ Utils, una pequeña herramienta de compresión presente en la mayoría de sistemas Linux. La obra arranca el 29 de marzo de 2024, cuando un ingeniero de M

Disección de un ataque de falsa entrevista con troyano de acceso remoto

Un desarrollador residente en Canadá relata cómo estuvo a punto de caer en una estafa de entrevista de trabajo falsa que pretendía instalar un troyano de acceso remoto en su equipo. El atacante se hizo pasar por un representante de la sociedad de inversión Lua Ventures, supuestamente con sede en Sin

LastPass alerta a usuarios de un nuevo robo de datos a través de su socio Klue

LastPass ha comenzado a notificar a sus usuarios de una nueva filtración de datos personales, aunque en esta ocasión el incidente se originó en uno de sus proveedores externos, la firma de estudios de mercado Klue. La compañía aclaró que las bóvedas de contraseñas no se vieron comprometidas. Según

Comprometidos más de 400 paquetes de AUR con malware y rootkit

Un ataque de cadena de suministro ha comprometido más de 408 paquetes del Arch User Repository (AUR). El mantenedor arojas adoptó los paquetes y los modificó con scripts de preinstalación que ejecutaban npm para instalar el paquete malicioso atomic-lockfile, diseñado para robar información e instala

Un gusano informático secuestra más de 30 paquetes oficiales de Red Hat en NPM

Más de 30 paquetes oficiales de Red Hat fueron comprometidos a través del canal @redhat-cloud-services en el registro de NPM, que un actor malicioso utilizó para distribuir un gusano informático capaz de robar credenciales y propagarse de forma autónoma entre sistemas. El ataque de cadena de suminis

Los peores hackeos y filtraciones de datos de 2026 (hasta ahora)

El año 2026 ha confirmado que la ciberseguridad dejó de ser una preocupación técnica de fondo para convertirse en un eje central de la geopolítica y la vida cotidiana. Guerras libradas en frentes digitales, gobiernos usando los datos de sus propios ciudadanos como arma, bandas de ransomware exigiend

Ataque a Axios: Versiones maliciosas en npm

La popular biblioteca JavaScript para HTTP, Axios, ha sido objeto de un sofisticado ataque a la cadena de suministro, según StepSecurity. El 30 de marzo de 2024, se identificaron dos versiones maliciosas de Axios (versiones 1.14.1 y 0.30.4) publicadas en npm. Estas versiones fueron subidas utilizand

Litellm: fallo roba credenciales en popular librería Python

Un fallo de seguridad crítico ha sido descubierto en la versión 1.82.8 del paquete Python `litellm` disponible en PyPI. El paquete contiene un archivo malicioso (`litellm_init.pth`) que, al instalarse, ejecuta automáticamente un script para robar credenciales sin necesidad de importar la librería `l

Ataque a Trivy: Malware en acciones de GitHub compromete CI/CD

Un ataque a la cadena de suministro ha comprometido las acciones de GitHub de Trivy, una herramienta de escaneo de vulnerabilidades, exponiendo potencialmente miles de flujos de trabajo de CI/CD a malware. El ataque, detectado el 20 de marzo de 2026, involucró a un atacante que forzó la actualizació

Glassworm: Malware Unicode Infecta Repositorios de Código

Un actor de amenazas conocido como Glassworm ha reactivado una campaña de malware que compromete repositorios de código abierto, afectando a plataformas como GitHub, npm y VS Code. La técnica, que ya había sido detectada anteriormente, utiliza caracteres Unicode invisibles para ocultar código malici

Código oculto ataca GitHub: repositorios comprometidos

Investigadores de la firma Aikido Security han descubierto un sofisticado ataque a la cadena de suministro que ha afectado a repositorios de GitHub, NPM y Open VSX. El ataque, que comenzó el 3 de marzo y continuó hasta el 9 de marzo, involucró la subida de 151 paquetes maliciosos que contienen códig