GitHub sufre una brecha de seguridad por una extensión maliciosa de VS Code

Última actualización: agosto 2, 2026
  • Un empleado de GitHub instaló una extensión maliciosa de VS Code que permitió el robo de unos 3.800 repositorios internos.
  • El grupo cibercriminal TeamPCP se atribuyó el ataque y ofrece los datos por 50.000 dólares.
  • GitHub asegura que no hay evidencia de que los datos de clientes se hayan visto comprometidos.
  • El incidente reaviva la preocupación por la seguridad de la cadena de suministro en entornos de desarrollo.

Extensión maliciosa de VS Code

Gitphub ha confirmado que una extensión maliciosa de Visual Studio Code instalada por uno de sus empleados provocó la filtración de aproximadamente 3.800 repositorios internos. El incidente, detectado el pasado 19 de mayo, ha sido atribuido al grupo de ciberdelincuentes TeamPCP, que ya ha puesto a la venta los datos robados en foros clandestinos por un mínimo de 50.000 dólares. La compañía asegura que la brecha se limitó a sus sistemas internos y que, por ahora, no hay indicios de que los repositorios de clientes se hayan visto afectados.

El ataque vuelve a poner el foco en un problema que lleva tiempo preocupando a la industria: la vulnerabilidad de las herramientas de desarrollo frente a ataques a la cadena de suministro. En este caso, una simple extensión descargada desde el marketplace oficial de VS Code bastó para comprometer el equipo de un empleado y, desde ahí, acceder a miles de repositorios con código sensible. No es la primera vez que ocurre, pero el hecho de que haya afectado a la propia plataforma que aloja el trabajo de millones de desarrolladores ha encendido todas las alarmas.

GitHub confirma el robo de 3.800 repositorios tras una extensión maliciosa de VS Code
Related article:
GitHub sufre la filtración de miles de repositorios internos por un plugin de VS Code

¿Qué ocurrió exactamente?

Extensión maliciosa de VS Code

Según la investigación interna de GitHub, el empleado instaló una extensión troyanizada desde el marketplace de VS Code. La extensión, cuyo nombre no se ha revelado públicamente, actuaba como un caballo de Troya: una vez instalada, establecía comunicación con un servidor de control y empezaba a exfiltrar tokens de acceso y claves SSH almacenadas en el sistema. El atacante logró así moverse lateralmente por la red interna de GitHub y acceder a unos 3.800 repositorios que contenían código fuente, documentación técnica y configuraciones internas.

La compañía reaccionó rápidamente: eliminó la extensión maliciosa del marketplace, aisló el dispositivo comprometido y rotó todas las credenciales críticas. En un comunicado, GitHub afirmó que las afirmaciones del atacante sobre el número de repositorios robados «coinciden de forma aproximada» con los datos preliminares de su investigación. También subrayó que, hasta el momento, no hay pruebas de que los datos de clientes almacenados fuera de esos repositorios internos se hayan visto comprometidos.

El grupo TeamPCP y la venta de datos

Extensión maliciosa de VS Code

El grupo TeamPCP, conocido en círculos de ciberinteligencia por sus ataques a la cadena de suministro, se atribuyó la autoría del incidente en el foro criminal Breached. Allí aseguraron haber accedido a «alrededor de 4.000 repositorios privados» y ofrecieron los datos robados por un precio mínimo de 50.000 dólares. Los atacantes dejaron claro que no se trataba de un rescate y que, si no encontraban comprador, filtrarían la información de forma gratuita. «No nos interesa extorsionar a GitHub», declararon en el foro.

TeamPCP ya había sido vinculado anteriormente con campañas masivas contra plataformas como PyPI, npm, Docker y la propia GitHub. También se les relaciona con la campaña de malware Shai-Hulud, que afectó a empleados de OpenAI. Su modus operandi consiste en comprometer herramientas de desarrollo legítimas para robar código fuente y propiedad intelectual, un patrón que encaja perfectamente con lo ocurrido en GitHub.

GitHub malware
Related article:
GitHub, el nuevo canal para distribución de malware bajo el modelo MaaS

¿Por qué una extensión de VS Code es tan peligrosa?

Extensión maliciosa de VS Code

Visual Studio Code es el editor de código más utilizado del mundo, y su ecosistema de extensiones es una de las razones de su éxito. Sin embargo, esa misma flexibilidad lo convierte en un objetivo prioritario para los ciberdelincuentes. Una extensión maliciosa puede acceder a tokens, claves API, variables de entorno, credenciales almacenadas y cualquier archivo del sistema con los permisos del usuario. En el caso de un desarrollador con acceso a repositorios internos, el daño potencial es enorme.

No es la primera vez que se detectan extensiones troyanizadas en el marketplace de VS Code. El año pasado, varias extensiones con millones de instalaciones fueron retiradas por robar credenciales o minar criptomonedas. Más recientemente, se han visto casos como la comprometida seguridad de extensiones que exfiltraron datos a servidores externos. El caso de GitHub demuestra que el riesgo no es teórico: una sola extensión puede comprometer a la empresa que aloja el código de medio mundo.

Implicaciones para España y Europa

Extensión maliciosa de VS Code

El incidente tiene especial relevancia para España y el resto de Europa, donde muchas empresas y administraciones públicas utilizan GitHub Enterprise para gestionar su desarrollo de software. El Centro Criptológico Nacional (CCN-CERT) ya ha puesto el foco en este caso y está ultimando un informe de amenazas dirigido a las administraciones públicas españolas que dependen de la plataforma. Fuentes de La Moncloa consultadas por Moncloa.com confirman que se está monitorizando cualquier posible efecto contagio.

Varias empresas del IBEX 35 también utilizan GitHub Enterprise, y aunque GitHub insiste en que los datos de clientes no se han visto afectados, la filtración de código interno de la plataforma podría revelar vulnerabilidades o secretos operativos que faciliten futuros ataques. Los expertos recomiendan a todas las organizaciones que revisen su gestión de vulnerabilidades en ciberseguridad, roten credenciales y activen medidas de seguridad como la autenticación multifactor y el escaneo de secretos.

La brecha de GitHub deja una lección clara: el perímetro de seguridad ya no está solo en los servidores, sino también en las herramientas que los desarrolladores utilizan a diario. Una extensión aparentemente inofensiva puede ser la puerta de entrada a la infraestructura más crítica. Mientras la investigación continúa, el ecosistema del software se enfrenta a una nueva realidad: la confianza en las herramientas de desarrollo ya no puede darse por sentada.

GitHub Actions
Related article:
Vulnerabilidades y mejores prácticas en la seguridad de GitHub Actions