El gusano Miasma, un malware autorreplicante, comprometió 73 repositorios de Microsoft en GitHub el 5 de junio de 2026, usando herramientas de IA como Claude Code y VS Code para ejecutar una carga útil de robo de cred... La cadena de ataque se originó con paquetes npm de Red Hat infectados el 1 de junio, revelando u...

Create a landscape editorial hero image for this Studio Global article: What was the Miasma malware attack on Microsoft's GitHub repositories, including how the attack occurred on June 5 when self-replicating Mia. Article summary: Here is a comprehensive breakdown of the Miasma malware attack on Microsoft's GitHub repositories.. Topic tags: general, general web, user generated, education. Reference image context from search candidates: Reference image 1: visual subject "GitHub disabled 73 Microsoft repositories on June 5 after a malicious commit landed in an Azure project, in what researchers described as a supply chain attack aimed at developer w" source context "Supply Chain Attack Hits Microsoft GitHub Repos, AI Coding Tools" Reference image 2: visual subject "GitHub disabled 73 Microsoft repositories on June 5 after a malicious commit landed in an Azure project, in what researchers d
El 5 de junio de 2026, una cepa de malware autorreplicante conocida como el gusano Miasma obligó a GitHub a desactivar 73 repositorios propiedad de Microsoft en apenas 105 segundos . No se trató de una simple inyección de código, sino de un sofisticado ataque a la cadena de suministro que convirtió en un arma las herramientas en las que más confían los desarrolladores: sus asistentes de programación con inteligencia artificial. Los repositorios afectados abarcaban cuatro organizaciones principales de Microsoft: Azure, Azure-Samples, Microsoft y MicrosoftDocs
. Este ataque representa un momento crucial en ciberseguridad, donde el simple hecho de abrir un código fuente en un entorno potenciado por IA se convirtió en el detonante para el robo de credenciales.
La novedad del ataque residió en su ruta de ejecución, que sorteó los controles de seguridad tradicionales al convertir las herramientas de desarrollo en vectores de infección.
El incidente de Microsoft en GitHub fue el acto final de una campaña que comenzó días antes en la cadena de suministro del software de código abierto.
El 1 de junio de 2026, los atacantes usaron la cuenta de GitHub robada de un empleado de Red Hat para publicar versiones con puertas traseras de 32 paquetes npm oficiales de @redhat-cloud-services, que abarcaban más de 90 versiones . Microsoft Threat Intelligence rastreó el compromiso hasta la tubería de CI/CD (
RedHatInsights/javascript-clients), lo que permitió a los atacantes publicar paquetes troyanizados con firmas de procedencia de aspecto legítimo . Estos paquetes maliciosos contenían un script de preinstalación ofuscado que ejecutaba un ladrón de credenciales al instalarse, sentando las bases para la propagación más amplia de Miasma
.
La respuesta al ataque fue rápida y contundente, pero las implicaciones del incidente son profundas.
Miasma es un descendiente directo del marco de gusano Mini Shai-Hulud, un conjunto de herramientas creado por el grupo de amenazas conocido como TeamPCP . La campaña anterior de TeamPCP, revelada el 12 de mayo de 2026, ya había comprometido más de 170 paquetes npm y PyPI, que acumulaban más de 518 millones de descargas, apuntando directamente a librerías de desarrollo de IA
.
La situación se complica aún más porque TeamPCP publicó como código abierto el marco Mini Shai-Hulud . Esto significa que un número desconocido de actores imitadores tienen acceso al mismo código base. Si bien las técnicas y el código vinculan fuertemente a Miasma con el linaje de TeamPCP, múltiples investigadores de seguridad advierten que no se puede hacer una atribución definitiva al grupo original, ya que cualquier actor con el kit de herramientas de código abierto podría haber orquestado parte o la totalidad de esta oleada específica
.
El ataque de Miasma redefine fundamentalmente los límites de seguridad. Abrir un repositorio de código ya no es una acción pasiva y segura. Los investigadores han coincidido en varias recomendaciones clave:
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
El gusano Miasma, un malware autorreplicante, comprometió 73 repositorios de Microsoft en GitHub el 5 de junio de 2026, usando herramientas de IA como Claude Code y VS Code para ejecutar una carga útil de robo de cred...
El gusano Miasma, un malware autorreplicante, comprometió 73 repositorios de Microsoft en GitHub el 5 de junio de 2026, usando herramientas de IA como Claude Code y VS Code para ejecutar una carga útil de robo de cred... La cadena de ataque se originó con paquetes npm de Red Hat infectados el 1 de junio, revelando un sofisticado ataque a la cadena de suministro en múltiples fases vinculado al marco Mini Shai Hulud, de código abierto,...
La respuesta incluyó la desactivación inmediata de repositorios y su restauración completa para el 8 de junio, redefiniendo el acto de abrir un repositorio en una herramienta de IA como un límite de seguridad crítico.