
MagnoSec Blog
Miasma: El Gusano que Ha Infectado 73 Repositorios de Microsoft y el Ecosistema npm en una Cadena de Suministro sin Precedentes
El contexto: qué ha pasado y por qué importa
Setenta y tres. Ese es el número de repositorios de Microsoft alcanzados por Miasma en GitHub. No hablamos de un proyecto marginal: entre los afectados hay repositorios de Azure, Azure-Samples, Microsoft y MicrosoftDocs. La campaña, detectada por OpenSourceMalware y analizada por JFrog, ha conseguido lo que pocos ataques a la cadena de suministro logran: cruzar la frontera entre el ecosistema open source y las entrañas de una de las Big Tech que definen los estándares de seguridad del sector. Si Microsoft no ha podido blindar sus repositorios públicos, pregúntate qué posibilidades tiene tu organización con cientos de dependencias npm sin auditar.
Antecedentes y evolución de la amenaza
Miasma es técnicamente un gusano. Y eso es lo que lo diferencia de las campañas anteriores. Shai-Hulud, su predecesor, robaba credenciales y se detenía. Miasma toma esas credenciales —tokens de npm, claves SSH, secretos de entorno, cookies de sesión de desarrolladores— y las utiliza para publicar nuevas versiones comprometidas de paquetes legítimos. El resultado es un efecto cascada: un solo desarrollador infectado propaga el malware a través de sus propios paquetes, que a su vez infectan a otros desarrolladores, que a su vez contaminan otros paquetes. En menos de 72 horas, más de 50 paquetes legítimos del ecosistema npm tenían versiones comprometidas publicadas con los tokens robados a sus maintainers.
Así funciona: los detalles técnicos
El vector de entrada es quirúrgico. Todo empieza con un paquete aparentemente inofensivo —nombres que imitan librerías populares con errores tipográficos o paquetes que prometen utilidades que cualquier desarrollador necesita: formateo de fechas, helpers de testing, wrappers de APIs. El código malicioso no se ejecuta al instalar el paquete: se despliega en el post-install, un hook que pocos equipos de seguridad monitorizan en los entornos de desarrollo. A partir de ahí, el malware enumera el sistema de archivos en busca de archivos .npmrc, .gitconfig, .env, historiales de shell y configuraciones de AWS, GCP y Azure. Todo lo que encuentra se exfiltra a servidores de comando y control que cambian de infraestructura cada pocas horas.
Impacto real en organizaciones y empresas
Lo que hace saltar las alarmas —o debería— es que Miasma no necesita vulnerabilidades exóticas para funcionar. No explota un zero-day en Node.js ni abusa de una configuración oscura de npm. Se aprovecha de la confianza implícita que el ecosistema deposita en el post-install y de que prácticamente ninguna organización analiza el comportamiento de las dependencias en tiempo de instalación con la misma profundidad con la que escanea sus aplicaciones en producción. El gap entre lo que se audita en staging y lo que se ejecuta en la máquina del desarrollador es el caldo de cultivo perfecto para este tipo de campañas.
Cómo MagnoSec aborda esta amenaza en sus auditorías
La respuesta de GitHub fue inmediata: deshabilitó la publicación de nuevos paquetes desde cuentas comprometidas, revocó tokens y notificó a los maintainers afectados. Pero la pregunta incómoda que Miasma deja sobre la mesa no es técnica, es estructural: ¿cómo es posible que un token de publicación de npm robado de un portátil permita comprometer la cadena de suministro de miles de organizaciones sin que exista un mecanismo de verificación de integridad independiente del maintainer? La respuesta es que el modelo de confianza del ecosistema open source no ha evolucionado al mismo ritmo que la sofisticación de los atacantes. Y Miasma es la demostración práctica.
Qué puedes hacer ahora: acciones concretas
En MagnoSec auditamos la exposición a ataques a la cadena de suministro desde el puesto del desarrollador hacia arriba. Analizamos qué dependencias —directas y transitivas— tienen capacidad de ejecutar código en el entorno de desarrollo, verificamos la gestión de secretos en las máquinas del equipo de ingeniería, y evaluamos si un incidente como Miasma podría propagarse desde un portátil hasta los pipelines de CI/CD y los entornos de producción. La cadena de suministro no se defiende solo con escáneres de vulnerabilidades: se defiende con una arquitectura de confianza que asuma que cualquier paquete, por legítimo que parezca, puede ser el vector de entrada del próximo Miasma.
Temas tratados
Miasma · supply chain · gusano · npm · Microsoft · GitHub · Red Hat · CI/CD · credenciales · cadena suministro
Servicios relacionados
MagnoSec
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
MagnoSec
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
Servicios de auditoría
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
agosto 2026
El Hackeo de LiteLLM a Través de Trivy Expuso a Más de 2.100 Organizaciones: La Cadena de Suministro de la IA Bajo Ataque
julio 2026
Paquete jscrambler de npm Comprometido: El Infostealer que Llegó por el Canal Oficial en Solo 6 Minutos
junio 2026
GitHub Refuerza actions/checkout Contra Ataques Pwn Request: Lo que Todo Equipo DevOps Debe Saber
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma