<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"><channel><title>El Compilado — PyPI</title><description>Cada noticia sobre PyPI del briefing diario de El Compilado.</description><link>https://elcompilado.com</link><language>es</language><item><title>Contexto de fondo — cadena de suministro de software bajo asedio</title><link>https://elcompilado.com/blog/briefing-tech-2026-07-29/#contexto-de-fondo-cadena-de-suministro-de-software-bajo</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-07-29/#contexto-de-fondo-cadena-de-suministro-de-software-bajo</guid><description>Las campañas de paquetes maliciosos en npm/PyPI siguen acelerándose en 2026 (SDKs de pago falsos que roban credenciales y secretos de CI/CD, pipelines de AsyncAPI comprometidos). Sin novedad puntual verificable en las últimas 24h, pero conviene mantener el radar activo sobre dependencias. GitGuardian · GBHackers

Fuentes: https://blog.gitguardian.com/shai-hulud-npm-pypi-supply-chain-attacks/ · https://gbhackers.com/npm-and-pypi-malware/</description><pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>npm</category><category>pypi</category></item><item><title>Campaña de paquetes maliciosos en npm y PyPI imitando SDKs de pagos</title><link>https://elcompilado.com/blog/briefing-tech-2026-07-25/#campana-de-paquetes-maliciosos-en-npm-y-pypi-imitando</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-07-25/#campana-de-paquetes-maliciosos-en-npm-y-pypi-imitando</guid><description>Escáneres automáticos detectaron 17 paquetes maliciosos publicados en ambos registros que se hacen pasar por SDKs legítimos de plataformas de pago como PaySafe, Skrill y Neteller. El malware cosecha credenciales guardadas en variables de entorno y las exfiltra a infraestructura del atacante, con técnicas de evasión de sandbox y anti-análisis. Es parte de una racha de ataques a la cadena de suministro de software durante 2026. GBHackers · Security Boulevard

Fuentes: https://gbhackers.com/npm-and-pypi-malware/ · https://securityboulevard.com/2026/07/the-streak-continues-four-more-supply-chain-attacks-hit-npm-and-pypi/</description><pubDate>Sat, 25 Jul 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>npm</category><category>pypi</category></item><item><title>Nueva ola de ataques a la cadena de suministro en npm y PyPI</title><link>https://elcompilado.com/blog/briefing-tech-2026-07-24/#nueva-ola-de-ataques-a-la-cadena-de-suministro</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-07-24/#nueva-ola-de-ataques-a-la-cadena-de-suministro</guid><description>Se detectó un clúster de paquetes maliciosos que se hacían pasar por SDKs de plataformas de pago (PaySafe, Skrill, Neteller) para robar credenciales y tokens de máquinas de desarrolladores y runners de CI. En paralelo, entre junio y mediados de julio hubo al menos cuatro incidentes más, incluida una variante del gusano Shai-Hulud y el compromiso de pipelines de release de repositorios core de AsyncAPI (14 jul). El vector CI/CD sigue siendo el punto débil. GBHackers · GitGuardian

Fuentes: https://gbhackers.com/npm-and-pypi-malware/ · https://blog.gitguardian.com/shai-hulud-npm-pypi-supply-chain-attacks/</description><pubDate>Fri, 24 Jul 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>npm</category><category>pypi</category><category>shai-hulud</category></item><item><title>Sigue la racha de ataques a la cadena de suministro en npm y PyPI</title><link>https://elcompilado.com/blog/briefing-tech-2026-07-23/#sigue-la-racha-de-ataques-a-la-cadena-de</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-07-23/#sigue-la-racha-de-ataques-a-la-cadena-de</guid><description>Investigadores reportan cuatro nuevos ataques recientes: una variante del gusano Shai-Hulud, SDKs de pago typosquatteados, un token de publicación robado y el compromiso de los pipelines de release de repositorios core de AsyncAPI, con exfiltración de secretos de CI/CD. GitGuardian · Security Boulevard

Fuentes: https://blog.gitguardian.com/shai-hulud-npm-pypi-supply-chain-attacks/ · https://securityboulevard.com/2026/07/the-streak-continues-four-more-supply-chain-attacks-hit-npm-and-pypi/</description><pubDate>Thu, 23 Jul 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>npm</category><category>pypi</category><category>shai-hulud</category></item><item><title>Nueva ola de ataques a la cadena de suministro en npm y PyPI</title><link>https://elcompilado.com/blog/briefing-tech-2026-07-22/#nueva-ola-de-ataques-a-la-cadena-de-suministro</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-07-22/#nueva-ola-de-ataques-a-la-cadena-de-suministro</guid><description>Se detectaron múltiples campañas: una variante del gusano Shai-Hulud, TanStack y +160 paquetes npm/PyPI comprometidos, y SDKs de pago falsos (imitando PaySafe, Skrill, Neteller) que exfiltran credenciales y secretos de CI/CD. La cadencia de compromisos no baja. GitGuardian · Orca Security · Unit 42

Fuentes: https://blog.gitguardian.com/shai-hulud-npm-pypi-supply-chain-attacks/ · https://orca.security/resources/blog/tanstack-npm-supply-chain-worm/ · https://unit42.paloaltonetworks.com/monitoring-npm-supply-chain-attacks/</description><pubDate>Wed, 22 Jul 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>npm</category><category>pypi</category><category>shai-hulud</category></item><item><title>Campaña de supply chain en npm/PyPI con SDKs de pago falsos</title><link>https://elcompilado.com/blog/briefing-tech-2026-07-19/#campana-de-supply-chain-en-npm-pypi-con-sdks</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-07-19/#campana-de-supply-chain-en-npm-pypi-con-sdks</guid><description>El 7 de julio se detectaron 17 paquetes maliciosos publicados casi en simultáneo en npm y PyPI imitando SDKs de PaySafe, Skrill y Neteller; roban credenciales de entorno y las exfiltran vía ngrok, con chequeos anti-sandbox para evadir detección. En paralelo, el 14 de julio se comprometieron los pipelines de release de repositorios core de AsyncAPI abusando de GitHub Actions OIDC, sin siquiera tocar un token de npm. GBHackers · Upwind

Fuentes: https://gbhackers.com/npm-and-pypi-malware/ · https://www.upwind.io/feed/large-scale-npm-pypi-supply-chain-campaign-suspected-across-multiple-popular-packages</description><pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>github</category><category>npm</category><category>pypi</category></item><item><title>Campaña de SDKs de pago falsos en npm y PyPI</title><link>https://elcompilado.com/blog/briefing-tech-2026-07-18/#campana-de-sdks-de-pago-falsos-en-npm-y</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-07-18/#campana-de-sdks-de-pago-falsos-en-npm-y</guid><description>El 7 de julio, escáneres automatizados detectaron un clúster de 17 paquetes maliciosos publicados casi simultáneamente en npm y PyPI, imitando SDKs de plataformas de pago (PaySafe, Skrill, Neteller). El malware roba credenciales y tokens de máquinas de desarrolladores y runners de CI/CD, con evasión de sandbox y chequeos anti-análisis. Refuerza la tendencia de ataques a la cadena de suministro de software. - -

Fuentes: https://gbhackers.com/npm-and-pypi-malware/ · https://unit42.paloaltonetworks.com/monitoring-npm-supply-chain-attacks/</description><pubDate>Sat, 18 Jul 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>npm</category><category>pypi</category></item><item><title>Falsos SDKs de pago en npm y PyPI roban secretos de CI/CD</title><link>https://elcompilado.com/blog/briefing-tech-2026-07-17/#falsos-sdks-de-pago-en-npm-y-pypi-roban</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-07-17/#falsos-sdks-de-pago-en-npm-y-pypi-roban</guid><description>El 7/07 se detectó un clúster de 17 paquetes maliciosos publicados casi en simultáneo en npm y PyPI, imitando SDKs de PaySafe, Skrill y Neteller. El malware cosecha credenciales y tokens de máquinas de desarrollo y runners de CI, exfiltrando a infraestructura oculta tras cifrado XOR y un dominio en Ngrok. GBHackers · Unit 42

Fuentes: https://gbhackers.com/npm-and-pypi-malware/ · https://unit42.paloaltonetworks.com/monitoring-npm-supply-chain-attacks/</description><pubDate>Fri, 17 Jul 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>npm</category><category>pypi</category></item><item><title>Campaña de SDKs de pago falsos en npm y PyPI</title><link>https://elcompilado.com/blog/briefing-tech-2026-07-16/#campana-de-sdks-de-pago-falsos-en-npm-y</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-07-16/#campana-de-sdks-de-pago-falsos-en-npm-y</guid><description>El 7 de julio se detectaron 17 paquetes maliciosos publicados casi en simultáneo en npm y PyPI, imitando SDKs de plataformas de pago (PaySafe, Skrill, Neteller). Una vez instalados, roban credenciales y tokens de las máquinas de desarrolladores y de los runners de CI. La detección la disparó el escáner con IA de Socket. GBHackers · CyberPress

Fuentes: https://gbhackers.com/npm-and-pypi-malware/ · https://cyberpress.org/fake-sdks-target-developers/</description><pubDate>Thu, 16 Jul 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>npm</category><category>pypi</category></item><item><title>Campaña de paquetes maliciosos en npm y PyPI suplantando SDKs de pago</title><link>https://elcompilado.com/blog/briefing-tech-2026-07-15/#campana-de-paquetes-maliciosos-en-npm-y-pypi-suplantando</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-07-15/#campana-de-paquetes-maliciosos-en-npm-y-pypi-suplantando</guid><description>Se detectó un clúster de 17 paquetes maliciosos en npm y PyPI que se hacían pasar por los SDKs oficiales de Paysafe, Skrill y Neteller. Incluían evasión de sandbox y anti-análisis; robaban API keys, credenciales AWS, tokens de GitHub y npm y variables de entorno con secretos, exfiltrándolos por HTTPS a un C2 detrás de un túnel ngrok. El robo de tokens abre la puerta a ataques de segundo orden en la cadena de suministro. Riesgo directo para equipos de desarrollo de pagos y CI/CD. GBHackers · ComplianceHub

Fuentes: https://gbhackers.com/npm-and-pypi-malware/ · https://compliancehub.wiki/npm-pypi-stealer-packages-payment-apps-supply-chain-2026/</description><pubDate>Wed, 15 Jul 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>amazon</category><category>github</category><category>npm</category><category>pypi</category></item><item><title>Supply chain: 17 paquetes falsos de SDKs de pago publicados casi simultáneamente en npm y PyPI</title><link>https://elcompilado.com/blog/briefing-tech-2026-07-13/#supply-chain-17-paquetes-falsos-de-sdks-de-pago</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-07-13/#supply-chain-17-paquetes-falsos-de-sdks-de-pago</guid><description>El 7 de julio se detectó un cluster de 17 paquetes maliciosos publicados casi al mismo tiempo en npm y PyPI, haciéndose pasar por SDKs de PaySafe, Skrill y Neteller (paysafe-checkout, paysafe-node, paysafe-sdk, paysafe-payments, etc.). El objetivo: robar credenciales y tokens de máquinas de desarrolladores y de runners de CI. El malware trae chequeos anti-sandbox (aborta si detecta indicadores de sandbox o menos de dos CPUs) y ofusca el C2 con XOR + desplazamiento de caracteres + reversión de string, exfiltrando a un dominio en Ngrok. El target ya no es el usuario final: es el pipeline. GBHackers · Cyberpress

Fuentes: https://gbhackers.com/npm-and-pypi-malware/ · https://cyberpress.org/fake-sdks-target-developers/</description><pubDate>Mon, 13 Jul 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>npm</category><category>pypi</category></item><item><title>17 paquetes maliciosos en npm y PyPI se hacen pasar por SDKs de pagos</title><link>https://elcompilado.com/blog/briefing-tech-2026-07-10/#17-paquetes-maliciosos-en-npm-y-pypi-se-hacen</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-07-10/#17-paquetes-maliciosos-en-npm-y-pypi-se-hacen</guid><description>Detectada el 7 de julio, una campaña coordinada subió 17 módulos a npm y PyPI simulando SDKs de PaySafe, Skrill y Neteller para robar credenciales de entorno y exfiltrarlas vía infraestructura ngrok. Incluía evasión de sandbox y ofuscación multicapa del C2 (XOR, char-shifting, reversión); algunos paquetes fueron detectados como maliciosos a los ~6 minutos de publicarse. Otro golpe a la cadena de suministro de software. GBHackers · NHS England Digital · Upwind

Fuentes: https://gbhackers.com/npm-and-pypi-malware/ · https://digital.nhs.uk/cyber-alerts/2026/cc-4781 · https://www.upwind.io/feed/large-scale-npm-pypi-supply-chain-campaign-suspected-across-multiple-popular-packages</description><pubDate>Fri, 10 Jul 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>npm</category><category>pypi</category></item><item><title>Campaña de paquetes maliciosos en npm y PyPI con falsos SDKs de pago</title><link>https://elcompilado.com/blog/briefing-tech-2026-07-09/#campana-de-paquetes-maliciosos-en-npm-y-pypi-con</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-07-09/#campana-de-paquetes-maliciosos-en-npm-y-pypi-con</guid><description>El 7 de julio se detectaron 17 paquetes maliciosos publicados casi simultáneamente en npm y PyPI, imitando SDKs de PaySafe, Skrill y Neteller (p. ej. paysafe-checkout, paysafe-node, neteller). Recolectaban credenciales almacenadas en variables de entorno y las exfiltraban vía ngrok, con checks de evasión de sandbox. Ataque directo a la cadena de suministro de software de desarrolladores de pagos. GBHackers · CyberPress

Fuentes: https://gbhackers.com/npm-and-pypi-malware/ · https://cyberpress.org/fake-sdks-target-developers/</description><pubDate>Thu, 09 Jul 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>npm</category><category>pypi</category></item><item><title>Nueva ola de Shai-Hulud golpea a más de 100 paquetes npm y PyPI</title><link>https://elcompilado.com/blog/briefing-tech-2026-07-09/#nueva-ola-de-shai-hulud-golpea-a-mas-de</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-07-09/#nueva-ola-de-shai-hulud-golpea-a-mas-de</guid><description>Investigadores reportaron nuevos ataques de supply chain de la campaña Shai-Hulud que comprometieron más de 100 paquetes en npm y PyPI. Refuerza que los registros de paquetes siguen siendo un vector prioritario y de alto impacto para atacantes en 2026. SecurityWeek

Fuentes: https://www.securityweek.com/over-100-npm-pypi-packages-hit-in-new-shai-hulud-supply-chain-attacks/</description><pubDate>Thu, 09 Jul 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>npm</category><category>pypi</category><category>shai-hulud</category></item><item><title>El gusano Shai-Hulud sigue infectando npm y PyPI</title><link>https://elcompilado.com/blog/briefing-tech-2026-07-08/#el-gusano-shai-hulud-sigue-infectando-npm-y-pypi</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-07-08/#el-gusano-shai-hulud-sigue-infectando-npm-y-pypi</guid><description>Más de 100 paquetes en npm y PyPI fueron comprometidos en las variantes Miasma y Hades de este malware autorreplicante, y la variante &quot;Mini Shai-Hulud&quot; (CVE-2026-45321), activa desde fines de abril, es descrita como más destructiva que el original. El primer semestre de 2026 ya acumuló 37 campañas y 497 paquetes maliciosos indexados —2,6× las campañas del año previo. Cuidado especial con hooks de postinstall y pipelines de CI/CD. SecurityWeek · Tenable · Phoenix Security

Fuentes: https://www.securityweek.com/over-100-npm-pypi-packages-hit-in-new-shai-hulud-supply-chain-attacks/ · https://www.tenable.com/blog/mini-shai-hulud-frequently-asked-questions · https://phoenix.security/accelerating-supply-chain-attacks-npm-pypi-vsx-ai-enabled-2026/</description><pubDate>Wed, 08 Jul 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>npm</category><category>pypi</category><category>shai-hulud</category></item><item><title>Nuevas oleadas del worm Shai-Hulud golpean npm y PyPI</title><link>https://elcompilado.com/blog/briefing-tech-2026-07-07/#nuevas-oleadas-del-worm-shai-hulud-golpean-npm-y</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-07-07/#nuevas-oleadas-del-worm-shai-hulud-golpean-npm-y</guid><description>Más de 100 paquetes fueron comprometidos en nuevas campañas del gusano autorreplicante que roba tokens de GitHub y npm, credenciales de AWS/GCP/Azure, tokens de Kubernetes y Vault, y luego reinyecta la dependencia maliciosa en paquetes donde la víctima tiene permisos de publicación. TeamPCP escaló con &quot;Miasma&quot;, que se inyecta en los SessionStart hooks de 13 herramientas de coding con IA (incluidas Claude Code, GitHub Copilot y Gemini CLI). Riesgo directo para pipelines CI/CD y entornos de desarrollo. SecurityWeek · Orca Security

Fuentes: https://www.securityweek.com/over-100-npm-pypi-packages-hit-in-new-shai-hulud-supply-chain-attacks/ · https://orca.security/resources/blog/tanstack-npm-supply-chain-worm/</description><pubDate>Tue, 07 Jul 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>amazon</category><category>github</category><category>claude</category><category>gemini</category><category>claude-code</category><category>copilot</category><category>gemini-cli</category><category>npm</category><category>pypi</category><category>shai-hulud</category></item><item><title>Continúa la oleada de ataques a la cadena de suministro en npm y PyPI</title><link>https://elcompilado.com/blog/briefing-tech-2026-07-02/#continua-la-oleada-de-ataques-a-la-cadena-de</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-07-02/#continua-la-oleada-de-ataques-a-la-cadena-de</guid><description>Nuevas variantes de Shai-Hulud (Miasma en npm, Hades en PyPI) protagonizaron desde inicios de junio una campaña coordinada que roba credenciales, tokens y secretos y se auto-propaga infectando paquetes del ecosistema. Se contabilizaron cientos de versiones maliciosas —más de 100 paquetes npm/PyPI afectados y ~471 artefactos maliciosos identificados—, incluida la infección de 32 paquetes de la consola de Red Hat. Es uno de los vectores más activos de 2026. SecurityWeek · Phoenix Security · Tenable

Fuentes: https://www.securityweek.com/over-100-npm-pypi-packages-hit-in-new-shai-hulud-supply-chain-attacks/ · https://phoenix.security/miasma-azure-hades-pypi-supply-chain-worm-2026/ · https://www.tenable.com/blog/mini-shai-hulud-frequently-asked-questions</description><pubDate>Thu, 02 Jul 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>npm</category><category>pypi</category><category>shai-hulud</category></item><item><title>Nuevos ataques a la cadena de suministro en npm y PyPI (Shai-Hulud &quot;Hades&quot; y Miasma)</title><link>https://elcompilado.com/blog/briefing-tech-2026-07-01/#nuevos-ataques-a-la-cadena-de-suministro-en-npm</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-07-01/#nuevos-ataques-a-la-cadena-de-suministro-en-npm</guid><description>Más de 100 paquetes de npm y PyPI fueron alcanzados por nuevas variantes de Shai-Hulud, incluida una identificada por la cadena &quot;Hades – The End for the Damned&quot; en PyPI. En paralelo, el gusano autopropagante Miasma (UNC6780/TeamPCP) se inyecta en los hooks SessionStart de 13 herramientas de coding con IA —incluyendo Claude Code, GitHub Copilot y Gemini CLI—, falsifica firmas de procedencia SLSA y usa GitHub como canal de C2. Los desarrolladores deben auditar dependencias y rotar tokens. SecurityWeek · Tenable

Fuentes: https://www.securityweek.com/over-100-npm-pypi-packages-hit-in-new-shai-hulud-supply-chain-attacks/ · https://www.tenable.com/blog/mini-shai-hulud-frequently-asked-questions</description><pubDate>Wed, 01 Jul 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>github</category><category>claude</category><category>gemini</category><category>claude-code</category><category>copilot</category><category>gemini-cli</category><category>npm</category><category>pypi</category><category>shai-hulud</category></item><item><title>Shai-Hulud &quot;Hades&quot; golpea PyPI</title><link>https://elcompilado.com/blog/briefing-tech-2026-06-30/#shai-hulud-hades-golpea-pypi</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-06-30/#shai-hulud-hades-golpea-pypi</guid><description>A inicios de junio se detectó una variante de Shai-Hulud (cadena &quot;Hades – The End for the Damned&quot;) en ~19-24 paquetes de PyPI: usan un archivo *-setup.pth que se ejecuta al iniciar Python, descargan el runtime Bun y corren JavaScript malicioso para cosechar credenciales de nube. Confirma que PyPI es ya un frente tan caliente como npm. SecurityWeek · Orca Security

Fuentes: https://www.securityweek.com/over-100-npm-pypi-packages-hit-in-new-shai-hulud-supply-chain-attacks/ · https://orca.security/resources/blog/hades-pypi-supply-chain-attack/</description><pubDate>Tue, 30 Jun 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>npm</category><category>pypi</category><category>shai-hulud</category></item><item><title>Worm de cadena de suministro &quot;Miasma/Shai-Hulud&quot; golpea npm y PyPI</title><link>https://elcompilado.com/blog/briefing-tech-2026-06-29/#worm-de-cadena-de-suministro-miasma-shai-hulud-golpea</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-06-29/#worm-de-cadena-de-suministro-miasma-shai-hulud-golpea</guid><description>Nuevas oleadas comprometieron más de 100 paquetes en npm y PyPI. El worm Miasma (atribuido a UNC6780) se autopropaga inyectándose en los hooks SessionStart de 13 herramientas de coding con IA —incluidas Claude Code, GitHub Copilot y Gemini CLI—, falsifica firmas de procedencia SLSA para pasar npm audit, usa GitHub como canal de C2 y trae un &quot;deadman switch&quot; que borra máquinas de desarrolladores. Importa porque ataca directamente el tooling de los desarrolladores y la confianza en los registros de paquetes. SecurityWeek · Orca Security

Fuentes: https://www.securityweek.com/over-100-npm-pypi-packages-hit-in-new-shai-hulud-supply-chain-attacks/ · https://orca.security/resources/blog/tanstack-npm-supply-chain-worm/</description><pubDate>Mon, 29 Jun 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>github</category><category>claude</category><category>gemini</category><category>claude-code</category><category>copilot</category><category>gemini-cli</category><category>npm</category><category>pypi</category><category>shai-hulud</category></item><item><title>Gusanos Miasma y Hades golpean npm y PyPI</title><link>https://elcompilado.com/blog/briefing-tech-2026-06-28/#gusanos-miasma-y-hades-golpean-npm-y-pypi</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-06-28/#gusanos-miasma-y-hades-golpean-npm-y-pypi</guid><description>Una oleada de ataques a la cadena de suministro comprometió cientos de paquetes: Miasma, un gusano autopropagable que se inyecta en los hooks SessionStart de 13 herramientas de coding con IA (Claude Code, GitHub Copilot, Gemini CLI), falsifica firmas de procedencia SLSA para pasar npm audit y lleva un &quot;DEADMAN_SWITCH&quot; que borra máquinas si se revocan tokens. En paralelo, la variante Hades de Shai-Hulud golpeó PyPI en dos olas (19 + 29 paquetes). Importa por la sofisticación: provenance falsificado, autopropagación y targeting directo de entornos de desarrollo con IA. SecurityWeek · Phoenix Security

Fuentes: https://www.securityweek.com/over-100-npm-pypi-packages-hit-in-new-shai-hulud-supply-chain-attacks/ · https://phoenix.security/miasma-azure-hades-pypi-supply-chain-worm-2026/</description><pubDate>Sun, 28 Jun 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>github</category><category>claude</category><category>gemini</category><category>claude-code</category><category>copilot</category><category>gemini-cli</category><category>npm</category><category>pypi</category><category>shai-hulud</category></item><item><title>La cadena de suministro de software, bajo asedio en npm y PyPI</title><link>https://elcompilado.com/blog/briefing-tech-2026-06-27/#la-cadena-de-suministro-de-software-bajo-asedio-en</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-06-27/#la-cadena-de-suministro-de-software-bajo-asedio-en</guid><description>Junio acumuló múltiples campañas: variantes de Shai-Hulud/&quot;Hades&quot; golpeando decenas de paquetes en PyPI, y el 17 de junio un typosquat de easy-day-js (clon exacto de dayjs) inyectado en 144 paquetes de la organización @mastra en una ventana automatizada de 88 minutos, alcanzando más de 1,1 millón de descargas semanales. Las cargas roban credenciales y se auto-propagan apuntando a CI/CD. SecurityWeek · Orca Security

Fuentes: https://www.securityweek.com/over-100-npm-pypi-packages-hit-in-new-shai-hulud-supply-chain-attacks/ · https://orca.security/resources/blog/tanstack-npm-supply-chain-worm/</description><pubDate>Sat, 27 Jun 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>npm</category><category>pypi</category><category>shai-hulud</category></item><item><title>Gusano de cadena de suministro golpea más de 100 paquetes de npm y PyPI</title><link>https://elcompilado.com/blog/briefing-tech-2026-06-26/#gusano-de-cadena-de-suministro-golpea-mas-de-100</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-06-26/#gusano-de-cadena-de-suministro-golpea-mas-de-100</guid><description>Nuevas variantes autopropagantes —Miasma, Hades y la familia Shai-Hulud— comprometieron decenas de paquetes, incluidos namespaces como @redhat-cloud-services y @mastra/*. Los payloads se ejecutan en la instalación y roban credenciales de CI/CD, identidades de nube, tokens de GitHub y workflows de publicación de npm, con mecanismos de persistencia y evasión. (SecurityWeek, Phoenix Security)

Fuentes: https://www.securityweek.com/over-100-npm-pypi-packages-hit-in-new-shai-hulud-supply-chain-attacks/ · https://phoenix.security/miasma-azure-hades-pypi-supply-chain-worm-2026/</description><pubDate>Fri, 26 Jun 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>github</category><category>npm</category><category>pypi</category><category>shai-hulud</category></item><item><title>Nueva ola de ataques a la cadena de suministro Shai-Hulud golpea npm y PyPI</title><link>https://elcompilado.com/blog/briefing-tech-2026-06-25/#nueva-ola-de-ataques-a-la-cadena-de-suministro</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-06-25/#nueva-ola-de-ataques-a-la-cadena-de-suministro</guid><description>Variantes nuevas del gusano Shai-Hulud (&quot;Miasma&quot; en npm, &quot;Hades&quot; en PyPI) comprometieron más de 100 paquetes desde principios de junio, con un total de cientos de artefactos maliciosos. La novedad técnica: un archivo *-setup.pth que Python ejecuta al iniciar el intérprete, disparando el payload tras la instalación sin necesidad de importar el paquete. Entre las víctimas se cuentan paquetes del ecosistema JavaScript de la Hybrid Cloud Console de Red Hat. SecurityWeek · BleepingComputer · The Hacker News

Fuentes: https://www.securityweek.com/over-100-npm-pypi-packages-hit-in-new-shai-hulud-supply-chain-attacks/ · https://www.bleepingcomputer.com/news/security/new-shai-hulud-attack-trojanizes-19-science-focused-pypi-packages/ · https://thehackernews.com/2026/06/hades-pypi-attack-19-packages-poisoned.html</description><pubDate>Thu, 25 Jun 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>npm</category><category>pypi</category><category>shai-hulud</category></item><item><title>Supply chain: el gusano Miasma y nuevas olas de Shai-Hulud/Hades</title><link>https://elcompilado.com/blog/briefing-tech-2026-06-24/#supply-chain-el-gusano-miasma-y-nuevas-olas-de</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-06-24/#supply-chain-el-gusano-miasma-y-nuevas-olas-de</guid><description>Continúa la presión sobre npm y PyPI. &quot;Miasma&quot; —un gusano autopropagante que se inyecta en los hooks SessionStart de 13 herramientas de IA para coding (incluidas Claude Code, GitHub Copilot y Gemini CLI), forja provenance SLSA y usa GitHub como canal C2— afectó a decenas de paquetes npm. En paralelo, una nueva variante de Shai-Hulud (&quot;Hades&quot;) golpeó alrededor de dos docenas de paquetes PyPI con un archivo *-setup.pth que se ejecuta al iniciar Python. Unit 42 · SecurityWeek

Fuentes: https://unit42.paloaltonetworks.com/monitoring-npm-supply-chain-attacks/ · https://www.securityweek.com/over-100-npm-pypi-packages-hit-in-new-shai-hulud-supply-chain-attacks/</description><pubDate>Wed, 24 Jun 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>github</category><category>claude</category><category>gemini</category><category>claude-code</category><category>copilot</category><category>gemini-cli</category><category>npm</category><category>pypi</category><category>shai-hulud</category></item><item><title>Shai-Hulud / &quot;Hades&quot;: nueva ola de paquetes maliciosos en npm y PyPI</title><link>https://elcompilado.com/blog/briefing-tech-2026-06-23/#shai-hulud-hades-nueva-ola-de-paquetes-maliciosos-en</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-06-23/#shai-hulud-hades-nueva-ola-de-paquetes-maliciosos-en</guid><description>Más de 100 paquetes de npm y PyPI fueron comprometidos en variantes del gusano Shai-Hulud, con payloads que apuntan a CI/CD, identidades cloud, credenciales de GitHub y tooling de IA. Algunos inyectan archivos.cursorrules y CLAUDE.md con instrucciones ocultas (Unicode de ancho cero) para envenenar asistentes de coding. La variante &quot;Hades&quot; en PyPI usa un archivo *-setup.pth que se ejecuta al iniciar Python. SecurityWeek · Unit 42

Fuentes: https://www.securityweek.com/over-100-npm-pypi-packages-hit-in-new-shai-hulud-supply-chain-attacks/ · https://unit42.paloaltonetworks.com/monitoring-npm-supply-chain-attacks/</description><pubDate>Tue, 23 Jun 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>github</category><category>npm</category><category>pypi</category><category>shai-hulud</category></item><item><title>Gusano &quot;Miasma&quot; / Shai-Hulud en npm y PyPI</title><link>https://elcompilado.com/blog/briefing-tech-2026-06-22/#gusano-miasma-shai-hulud-en-npm-y-pypi</link><guid isPermaLink="true">https://elcompilado.com/blog/briefing-tech-2026-06-22/#gusano-miasma-shai-hulud-en-npm-y-pypi</guid><description>Campaña activa que comprometió 100+ paquetes entre npm y PyPI. Ejecuta un payload ofuscado de 4.2 MB vía hook preinstall y se auto-propaga inyectándose en los hooks de 13 herramientas de coding con IA (Claude Code, GitHub Copilot, Gemini CLI), llegando a forjar firmas SLSA para pasar npm audit. Variante en PyPI (&quot;Hades&quot;) usa archivos *-setup.pth que se ejecutan al arrancar Python. Revisar dependencias y pipelines CI/CD. SecurityWeek · Phoenix Security · Tenable

Fuentes: https://www.securityweek.com/over-100-npm-pypi-packages-hit-in-new-shai-hulud-supply-chain-attacks/ · https://phoenix.security/miasma-azure-hades-pypi-supply-chain-worm-2026/ · https://www.tenable.com/blog/mini-shai-hulud-frequently-asked-questions</description><pubDate>Mon, 22 Jun 2026 00:00:00 GMT</pubDate><category>ciberseguridad</category><category>github</category><category>claude</category><category>gemini</category><category>claude-code</category><category>copilot</category><category>gemini-cli</category><category>npm</category><category>pypi</category><category>shai-hulud</category></item></channel></rss>