Volver a publicaciones
Supply chain 15 julio 2026 6 min

Microsoft expone un compromiso en AsyncAPI que convirtió paquetes npm confiables en una puerta de entrada

El 15 de julio de 2026 Microsoft reveló un ataque de supply chain sobre la organización de npm de AsyncAPI, donde varias versiones publicadas ejecutaban carga maliciosa al importarse, no solo al instalarse.

Microsoft explicó que el atacante abusó de un flujo inseguro en GitHub Actions para obtener acceso a un bot con privilegios y usar el proceso legítimo de publicación para distribuir paquetes comprometidos dentro del ecosistema AsyncAPI.

La particularidad del caso es que la ejecución maliciosa ocurría al importar el paquete en tiempo de ejecución, no únicamente durante la instalación. Eso reduce la efectividad de defensas que solo vigilan scripts de instalación.

El incidente afectó estaciones de trabajo de desarrollo, pipelines CI/CD, builds de contenedores y servicios que resolvieran e importaran esas versiones durante la ventana de exposición.

Para compañías que desarrollan software, el mensaje es contundente: asegurar dependencias ya no basta. También hay que endurecer workflows de publicación, revisar privilegios de automatización, limpiar cachés y validar que la cadena de entrega siga siendo confiable.

Sigue explorando

Artículos recientes