Inicio Noticias Inteligencia Artificial Gadgets Guías y Tutoriales Reviews 📬 Newsletter
InicioNoticias › GitHub

GitHub confirma brecha de 3.800 repositorios por una extensión maliciosa de VSCode

Por Luigy García·Actualizado: 21 de mayo de 2026
GitHub breach via malicious VSCode extensión

GitHub — GitHub Blog ha confirmado que alrededor de 3.800 repositorios internos fueron comprometidos después de que un empleado instalara una extensión maliciosa de VSCode en su equipo. La compañía detectó el incidente el martes, aisló el dispositivo y retiró la extensión troyanizada del marketplace de VSCode de forma inmediata.

El grupo responsable se hace llamar TeamPCP, y no es su primer golpe. Ya han estado detrás de campañas masivas de ataque a la cadena de suministro en GitHub, PyPI, NPM y Docker. Si el nombre te suena, es porque recientemente también estuvieron implicados en la campaña "Mini Shai-Hulud", que afectó incluso a empleados de OpenAI — el blog oficial de OpenAI.

¿Qué pasó exactamente?

Según la investigación de GitHub, el ataque comenzó cuándo un empleado instaló una extensión de VSCode aparentemente legítima que en realidad contenía código malicioso. La extensión, que GitHub no ha nombrado públicamente, permitió a TeamPCP acceder a los repositorios internos de la compañía. No se han visto afectados datos de clientes ni repositorios de usuarios externos, según la evaluación inicial de GitHub.

La empresa actuó rápido: retiró la extensión del marketplace, aisló el dispositivo comprometido y lanzó un plan de respuesta. En un comunicado, GitHub confirmó que "la evaluación actual indica que la actividad implicó la exfiltración de repositorios internos de GitHub únicamente". Y añadieron que la cifra de unos 3.800 repositorios que maneja el grupo atacante "es consistente con nuestra investigación hasta ahora".

El martes por la noche, TeamPCP publicó en el foro de cibercrimen Breached anunciando que tenía acceso al código fuente de GitHub y a unos 4.000 repositorios de código privado. Pidieron un mínimo de 50.000 dólares por los datos. Su mensaje fue claro: "Esto no es un rescate. No nos interesa extorsionar a GitHub. Un comprador y destruimos los datos. Si no encontramos comprador, lo filtraremos gratis".

El riesgo de las extensiones en VSCode

Este incidente no es aislado. VSCode se ha convertido en el editor más usado del mundo, y su marketplace es un objetivo constante para actores maliciosos. El año pasado, varias extensiones maliciosas acumularon 9 millones de instalaciones antes de ser retiradas. Otras diez, que se hacían pasar por herramientas legítimas de desarrollo, infectaron a usuarios con el criptominero XMRig. Y más recientemente, en enero de 2026, dos extensiones que se promocionaban cómo asistentes de codificación basados en IA con 1,5 millones de instalaciones resultaron ser malware que exfiltraba datos.

El problema es estructural. Microsoft — Microsoft AI mantiene el marketplace de VSCode, pero las revisiones de seguridad no son tan rigurosas cómo en las app stores de iOS o Android. Cualquiera puede publicar una extensión, y los mecanismos de detección automática no siempre identifican código ofuscado o comportamiento malicioso diferido en el tiempo.

Recomendaciones para desarrolladores

  • Instala solo extensiones de editores verificados o con muchas descargas y reseñas.
  • Revisa los permisos que solicita cada extensión. Si una extensión de temas pide acceso a la red, algo huele mal.
  • Mantén VSCode y todas las extensiones actualizadas.
  • En entornos corporativos, usa políticas de bloqueo para restringir que extensiones pueden instalarse.
  • Si trabajas con código sensible, considera usar entornos aislados o contenedores para el desarrollo.

La brecha de GitHub es un recordatorio de que incluso las empresas con los mejores equipos de seguridad del mundo pueden caer por un eslabón débil: un empleado que instala una extensión sin saber lo que hace. La pregunta ahora es si TeamPCP encontrará comprador para el código fuente de GitHub o si, cómo amenazan, lo filtrará gratis.