Navegación

CrowdSec afirma que el ataque a TanStack en npm resultó en la copia de 170 repositorios privados de GitHub.

fuente: https://thehackernews.com/2026/09/crowdsec-says-tanstack-npm-attack-led.html

Un atacante copió alrededor de 170 repositorios privados de GitHub de CrowdSec el 22 de mayo, utilizando la cuenta de un empleado que acababa de dejar la empresa, según informó CrowdSec el 18 de septiembre.

La compañía de seguridad francesa había mantenido activo el acceso de dicho empleado a GitHub. CrowdSec afirma que el portátil del empleado resultó comprometido durante el ataque a la cadena de suministro de TanStack ocurrido en mayo, en el que versiones maliciosas de los paquetes npm de TanStack robaron credenciales de los equipos de los desarrolladores.

El código apareció en un foro en línea el 16 de septiembre. Además del código fuente, la información filtrada incluía las direcciones de correo electrónico de 83 usuarios de CrowdSec, así como los nombres, direcciones de correo electrónico y detalles sobre el contexto de inversión de 51 inversores potenciales de 2020, señaló la empresa.

CrowdSec asegura que la cuenta se utilizó únicamente para copiar código, que no se accedió a su infraestructura ni a sus bases de datos, y que no se modificó ningún código.

Últimas noticias

13 DE JUNIO, 2026

Una cadena de RCE sin autenticación previa en Splunk Enterprise expone la base de datos con cero autenticación

Se ha revelado una cadena de vulnerabilidades críticas en Splunk Enterprise que permite a atacantes no autenticados lograr la ejecución remota de código (RCE) a...

Leer artículo
13 DE JUNIO, 2026

BugHunter: un kit de herramientas de "bug bounty" impulsado por Claude y proveedores de IA gratuitos

Un nuevo kit de herramientas de código abierto para la búsqueda de vulnerabilidades (bug bounty) llamado BugHunter, desarrollado sobre Claude Code de Anthropic...

Leer artículo
13 DE JUNIO, 2026

Un nuevo ataque de «agentjacking» secuestra tu agente de programación con IA para ejecutar código desde el servidor de un hacker

Un nuevo ataque de «agentjacking» secuestra los agentes de programación de IA y ejecuta de forma silenciosa código controlado por el atacante en los equipos de...

Leer artículo