VIGÍA Ciber
AltaCampañatecnologiadesarrollo de softwareservicios en la nubeGlobalLatAm

El gusano Shai-Hulud amplía su alcance a 469 ubicaciones de credenciales

3 de septiembre de 2026 · Por Erick Marin

Qué pasó

Investigadores de GitGuardian identificaron a principios de agosto una nueva variante del gusano infostealer Shai-Hulud, conocido por propagarse a través del ecosistema de paquetes npm. Esta variante amplió drásticamente su capacidad de reconocimiento, pasando de escanear 189 ubicaciones de credenciales en versiones anteriores a 469 rutas distintas.

Entre las nuevas ubicaciones objetivo se incluyen entornos de desarrollo, herramientas de integración y despliegue continuo (CI/CD), configuraciones de servicios en la nube y, de forma novedosa, archivos de configuración de herramientas de inteligencia artificial. Esto sugiere que los operadores del malware están adaptando su estrategia para capturar tokens y secretos usados por flujos de trabajo modernos de desarrollo asistido por IA.

El aumento en la cantidad de rutas escaneadas indica un esfuerzo deliberado por maximizar la superficie de robo de credenciales dentro de la cadena de suministro de software, un vector que ya ha sido explotado previamente por variantes anteriores de Shai-Hulud para comprometer paquetes npm populares.

Qué significa para empresas en LatAm

Las organizaciones en la región que dependen de pipelines CI/CD, repositorios npm o servicios en la nube (AWS, Azure, GCP) están expuestas si sus desarrolladores utilizan dependencias comprometidas o si sus tokens de acceso quedan almacenados en ubicaciones ahora escaneadas por esta variante. El uso creciente de herramientas de IA en el desarrollo de software añade una superficie de ataque adicional que muchas empresas aún no monitorean adecuadamente.

Un compromiso exitoso podría derivar en robo de credenciales en la nube, acceso no autorizado a repositorios privados y propagación lateral hacia otros proyectos o clientes, con impacto potencial en la reputación y continuidad operativa de la empresa afectada.

Qué hacer ahora

  1. Auditar y rotar inmediatamente tokens y secretos almacenados en archivos de configuración de CI/CD, nube y herramientas de IA.
  2. Implementar escaneo continuo de dependencias npm y bloquear paquetes con comportamiento anómalo o recién publicados sin verificación.
  3. Restringir el uso de tokens de larga duración; preferir credenciales temporales y con privilegios mínimos (least privilege).
  4. Habilitar monitoreo y alertas sobre accesos inusuales a repositorios y pipelines de build.
  5. Capacitar a los equipos de desarrollo sobre los riesgos de ataques a la cadena de suministro y establecer políticas de revisión de dependencias de terceros.

Fuente original: The Hacker News (en inglés). Consulta la fuente para el detalle técnico completo.

Análisis y redacción: Erick Marin · VIGÍA Ciber