Microsoft alerta sobre paquetes npm typosquatted usados para robar secretos de nube y CI/CD
Microsoft documentó el 28 de mayo de 2026 un ataque sobre el ecosistema npm con paquetes falsos diseñados para capturar credenciales, secretos de despliegue y acceso a entornos cloud y pipelines.
Microsoft identificó un conjunto de paquetes npm publicados con nombres muy parecidos a librerías conocidas de OpenSearch, ElasticSearch y herramientas DevOps. La intención era clara: engañar a desarrolladores y pipelines para que instalaran dependencias falsas.
Una vez ejecutados, estos paquetes intentaban recolectar secretos de CI/CD, credenciales de nube, variables de entorno y otra información útil para comprometer repositorios, despliegues y servicios conectados.
Este tipo de ataque es especialmente delicado porque aprovecha hábitos normales de desarrollo. No necesita vulnerar primero a la empresa; le basta con colarse en el flujo de instalación de dependencias para empezar a extraer información sensible.
Para cualquier negocio que desarrolle software o automatice despliegues, la medida práctica es endurecer el control de dependencias, usar allowlists, fijar versiones, revisar paquetes antes de incorporarlos y limitar el alcance de los secretos expuestos en pipelines.