
.avif)

Ilyas Makari
Entradas de blog de Ilyas Makari
Un popular generador de código para TanStack Query se ve afectado por un gusano de la cadena de suministro
Se ha detectado un gusano en la cadena de suministro oculto en @7nohe/openapi-react-query-codegen, un popular generador de código para TanStack Query, que robaba credenciales y se propagaba a todos los paquetes que gestiona la víctima.
Las crates populares de Rust «arrayref», «append-only-vec» e «internment» se han visto comprometidas en un ataque a la cadena de suministro
Un ataque a la cadena de suministro afectó a los populares crates de Rust «arrayref», «append-only-vec» e «internment», introduciendo una dependencia del paquete malicioso «proc-macro1», que descarga y ejecuta una carga útil remota durante el proceso de compilación.
Keyv y sus amigos se han visto afectados por un ataque activo a la cadena de suministro de Shai-Hulud
El 4 de agosto de 2026, el malware «Mini Shai-Hulud» se inyectó en keyv y en ocho paquetes npm relacionados después de que un atacante comprometiera la cuenta de GitHub del responsable del mantenimiento.
Más de 140 paquetes npm populares de Mastra afectados por un ataque a la cadena de suministro
141 paquetes npm de Mastra fueron comprometidos en un ataque a la cadena de suministro que inyectó una dependencia maliciosa para descargar y ejecutar silenciosamente una carga útil en el momento de la instalación.
Múltiples plugins de IDE de JetBrains detectados robando claves de IA
Una campaña coordinada de al menos 15 plugins de IDE de JetBrains, publicados bajo siete cuentas de proveedor, exfiltra la clave API del proveedor de IA que pegas en su configuración.
El crate de Rust comprometido onering realiza exfiltración de código
El crate de Rust onering comprometido v1.4.1 en crates.io incluía un build.rs malicioso que exfiltra el diff de su último commit a un endpoint de Sentry alojado cada vez que compila.
Espera, ¿qué puede hacer binding.gyp? Explorando el sistema de compilación más extraño de npm
Análisis en profundidad de binding.gyp, el archivo de compilación de npm a menudo pasado por alto que puede ejecutar código malicioso en el momento de la instalación a través de expansiones de shell, escapes de sandbox y secuestro de compiladores.
Paquetes npm de Red Hat comprometidos para propagar un gusano de robo de credenciales
Múltiples paquetes npm oficiales de @redhat-cloud-services fueron comprometidos con un gusano de robo de credenciales derivado del malware de código abierto Mini Shai-Hulud, dirigido a credenciales de la nube y herramientas de desarrollo en pipelines de CI/CD.
Ataque a la cadena de suministro dirigido a paquetes Laravel-Lang con un ladrón de credenciales
Los atacantes inyectaron un ladrón de credenciales en más de 200 versiones de paquetes populares de Laravel-Lang, distribuyendo un ladrón de credenciales dirigido a claves de cloud, claves SSH, navegadores, monederos de criptomonedas y más.
Paquete Popular PyTorch Lightning Comprometido por Mini Shai-Hulud
Malware encontrado en las versiones populares 2.6.2 y 2.6.3 de PyTorch Lightning, robando credenciales, monederos de criptomonedas y configuraciones de VPN como parte de la campaña Mini Shai-Hulud.
¿Ha vuelto Shai-Hulud? La CLI de Bitwarden comprometida contiene un gusano npm auto-propagable
Se ha encontrado malware en @bitwarden/cli v2026.4.0 que roba claves SSH, secretos de la nube y credenciales de herramientas de codificación de IA, y luego se propaga a través de los propios paquetes npm de las víctimas. En su interior: un gusano que se autodenomina "Shai-Hulud: The Third Coming."
Asegura tu plataforma ahora
Protege tu código, la nube y el entorno de ejecución en un único sistema central.
Encuentra y corrije vulnerabilidades de forma rápida y automática.

