Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un investigador de seguridad publicó código exploit para una vulnerabilidad de día cero en Visual Studio Code que permite robar tokens de autenticación de GitHub con un solo clic en un enlace malicioso. Según el análisis público del autor, la falla abusa del sistema de webviews y del paso de mensajes en VS Code para ejecutar JavaScript dentro de una vista embebida, simular pulsaciones de teclas y forzar la instalación de una extensión maliciosa que captura el token OAuth que github.dev recibe desde github.com.
Entender la técnica es clave para evaluar el riesgo: github.dev realiza un POST con un token OAuth que, según el investigador, no está limitado al repositorio concreto, sino que otorga acceso a todos los repositorios a los que el usuario pueda acceder. Eso significa que un atacante que obtenga ese token puede consultar la API de GitHub para enumerar y clonar repositorios privados, pivotar o extraer secretos almacenados en código. El investigador Ammar Askar publicó un análisis y el proof-of-concept en su blog y en GitHub mostrando la cadena de explotación; puede leerse el detalle técnico en su artículo y en el repositorio con la PoC: explicación de Askar y PoC en GitHub.

Desde la perspectiva de clasificación de vulnerabilidades, Microsoft y otros proveedores consideran un defecto como zero-day cuando se divulga públicamente o se explota activamente sin que exista aún un parche oficial; Microsoft documenta ese criterio en su guía de gestión de vulnerabilidades: qué es un zero-day. En este caso el fallo no tenía CVE ni parche en el momento de la publicación, por lo que la comunidad debe tomar precauciones inmediatas.
Para usuarios y equipos de desarrollo, las implicaciones prácticas son directas: un solo clic sobre un enlace que abra github.dev en ciertas condiciones podría derivar en compromiso de tokens con acceso amplio. Las credenciales en forma de tokens son equivalentes a llaves de acceso: su exposición permite acciones en nombre del usuario y puede afectar repositorios privados, integraciones y despliegues automatizados que dependan de esas credenciales.
Medidas inmediatas que reducen el riesgo mientras no haya parche: cerrar sesión en github.dev y borrar cookies y datos locales de sitio para github.dev en el navegador, de modo que vuelva a aparecer el diálogo de autorización de la extensión (esto obliga a una confirmación manual antes de que la extensión reciba un token). Evite hacer clic en enlaces no verificados que abran VS Code o github.dev desde correos, chats o sitios web; prefiera abrir repositorios desde la interfaz web de GitHub directamente y, si debe usar github.dev, hágalo desde un perfil de navegador aislado.
Si sospecha compromiso, las acciones de remediación deben incluir revocar cualquier token personal afectado, crear tokens con menor alcance (usar los tokens de acceso personal de GitHub de tipo "fine-grained" cuando sea posible) y rotar credenciales usadas por scripts o CI/CD. Revise la actividad de la API y los registros de auditoría en su cuenta o en la organización para detectar llamadas sospechosas y repositorios accedidos. GitHub ofrece guías sobre cómo mantener seguras las cuentas y los tokens; consulte su documentación para procedimientos concretos sobre revocación y auditoría.

En el plano organizacional, conviene aplicar el principio de menor privilegio: sustituir tokens con permisos globales por tokens con permisos mínimos necesarios, emplear autenticación multifactor (MFA) obligatoria, gestionar accesos mediante SSO o proveedores de identidad y auditar los OAuth apps y tokens autorizados en las cuentas de equipo. También es recomendable segregar entornos de desarrollo, limitar la presencia de secretos en repositorios y vigilar integraciones que puedan ser abusadas si un colaborador queda comprometido.
Este incidente también reabre la discusión sobre confianza y procesos de divulgación responsable: el investigador alega que su decisión de publicar inmediatamente estuvo motivada por experiencias previas con el manejo de informes por parte de los canales oficiales. La tensión entre divulgación pública y coordinación con proveedores es recurrente y tiene efectos sobre la seguridad colectiva; sin embargo, mientras no exista parche, la responsabilidad recae en usuarios y administradores para mitigar el impacto.
En resumen, trate este evento como un recordatorio de que los tokens importan tanto como las contraseñas: mantenga buenas prácticas de gestión de credenciales, borre datos de sesión de github.dev si no confía en el enlace que va a abrir, revoque y rote tokens cuando exista sospecha y aplique controles de acceso más estrictos en organizaciones. Para ampliar cómo proteger su cuenta y gestionar tokens, consulte la documentación oficial de GitHub sobre seguridad y autenticación.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...