AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Noticias

Descubren 77 extensiones maliciosas en Open VSX que suplantaban herramientas legítimas

Introducción

En un reciente hallazgo que ha sacudido a la comunidad de desarrolladores y profesionales de la ciberseguridad, expertos de Manifold Security han identificado un clúster de 77 extensiones maliciosas en el marketplace Open VSX. Estas extensiones, diseñadas para suplantar herramientas legítimas utilizadas en entornos de desarrollo, fueron detectadas transmitiendo información sensible sobre los sistemas y entornos donde se instalaban. La magnitud del incidente pone en jaque la confianza en los repositorios de extensiones y subraya la necesidad de fortalecer los controles de seguridad tanto para desarrolladores como para administradores de sistemas.

Contexto del Incidente

El incidente se remonta a entre el 26 de julio y el 1 de agosto de 2026, periodo durante el cual las extensiones maliciosas fueron subidas al repositorio Open VSX. Este marketplace es ampliamente utilizado por alternativas de Visual Studio Code como Eclipse Theia y VSCodium, y permite a los desarrolladores acceder a un amplio abanico de extensiones para mejorar su flujo de trabajo. Sin embargo, la falta de procesos rigurosos de revisión y autenticación ha sido un vector recurrente de ataques de suplantación de identidad y distribución de malware, como demuestra este incidente.

Las extensiones detectadas imitaban nombres, descripciones y funcionalidades de herramientas populares, lo que dificultaba su identificación por parte de los usuarios. Tras la notificación por parte de Manifold Security, las extensiones fueron eliminadas del marketplace, pero el daño potencial ya estaba hecho para los sistemas que llegaron a instalarlas.

Detalles Técnicos

Las investigaciones de Manifold Security revelaron que las extensiones maliciosas suplantaban proyectos open-source legítimos, aprovechando ligeras variaciones en los nombres, como errores ortográficos intencionados o cambios mínimos de versión. Una vez instaladas, ejecutaban scripts de recopilación de información que recogían datos sobre el entorno de desarrollo, variables de entorno, rutas de archivos y, en algunos casos, información específica sobre los proyectos abiertos en el editor.

Aunque no se ha asignado todavía un identificador CVE específico a este ataque, la táctica se alinea con las técnicas T1086 y T1047 del marco MITRE ATT&CK (Execution y Windows Management Instrumentation), ya que las extensiones ejecutaban código en el entorno del usuario y transmitían los datos recopilados a servidores controlados por los atacantes. Los Indicadores de Compromiso (IoC) incluyen conexiones de red salientes a dominios recientemente registrados y la presencia de archivos temporales generados por las extensiones en los directorios de trabajo del usuario.

Impacto y Riesgos

El impacto potencial de estas extensiones maliciosas es significativo. Se estima que, durante el breve periodo en que estuvieron activas, podrían haberse instalado en cientos o incluso miles de entornos de desarrollo. La información exfiltrada podría incluir credenciales, tokens de acceso, rutas de código fuente y configuraciones sensibles, exponiendo a los equipos de desarrollo a riesgos de espionaje industrial, robo de propiedad intelectual y ataques posteriores de cadena de suministro.

Además, la naturaleza de los datos recopilados puede facilitar ataques dirigidos o movimientos laterales dentro de organizaciones, especialmente si los sistemas afectados forman parte de pipelines de CI/CD o infraestructuras críticas. La exposición de datos personales o sensibles también implica riesgos de incumplimiento normativo bajo el Reglamento General de Protección de Datos (GDPR) y la Directiva NIS2, lo que podría derivar en sanciones económicas significativas.

Medidas de Mitigación y Recomendaciones

Tras la retirada de las extensiones, se recomienda a los equipos de seguridad realizar análisis forenses en los sistemas donde estas pudieron ser instaladas. Es fundamental revisar los logs de conexiones salientes, identificar posibles exfiltraciones y eliminar cualquier rastro de las extensiones maliciosas. Se aconseja también:

– Restringir la instalación de extensiones a repositorios verificados.
– Implementar soluciones EDR capaces de detectar actividad anómala en herramientas de desarrollo.
– Actualizar las políticas de seguridad para incluir la revisión periódica de extensiones instaladas.
– Emplear controles de integridad y listas blancas en entornos de desarrollo críticos.

Opinión de Expertos

Diversos analistas SOC y responsables de ciberseguridad coinciden en que este incidente es un claro ejemplo del aumento de los ataques a la cadena de suministro de software. “Los marketplaces de extensiones se han convertido en un objetivo prioritario para los actores de amenazas, especialmente porque la confianza en estos repositorios es elevada y los controles no siempre son rigurosos”, afirma Marta González, CISO de una multinacional tecnológica. Por su parte, consultores de ciberseguridad recomiendan endurecer los procesos de revisión y autenticación de extensiones, así como fomentar la concienciación entre los desarrolladores sobre los riesgos asociados.

Implicaciones para Empresas y Usuarios

Las empresas que permiten el uso libre de extensiones en sus entornos de desarrollo se enfrentan a un riesgo creciente de infiltración y exfiltración de datos. Es imprescindible establecer políticas de control y auditoría periódica, así como formar a los equipos sobre buenas prácticas y nuevos vectores de ataque. Para los usuarios individuales, la recomendación es clara: instalar únicamente extensiones de fuentes oficiales y verificadas, y revisar regularmente los permisos y el comportamiento de las herramientas instaladas.

Conclusiones

El descubrimiento de este clúster de 77 extensiones maliciosas en Open VSX pone de relieve la necesidad urgente de mejorar los controles de seguridad en los marketplaces de herramientas de desarrollo. Ante la creciente sofisticación de los ataques a la cadena de suministro, tanto empresas como usuarios deben adoptar una postura proactiva, combinando tecnología, procesos y formación para minimizar riesgos y proteger los activos más críticos.

(Fuente: feeds.feedburner.com)