Alerta de día cero en Visual Studio Code: un solo clic podría robar tus tokens de GitHub

Autor: Publicada 4 min de lectura 147 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Un investigador de seguridad publicó código exploit para una vulnerabilidad de día cero en Visual Studio Code que permite robar tokens de autenticación de GitHub con un solo clic en un enlace malicioso. Según el análisis público del autor, la falla abusa del sistema de webviews y del paso de mensajes en VS Code para ejecutar JavaScript dentro de una vista embebida, simular pulsaciones de teclas y forzar la instalación de una extensión maliciosa que captura el token OAuth que github.dev recibe desde github.com.

Entender la técnica es clave para evaluar el riesgo: github.dev realiza un POST con un token OAuth que, según el investigador, no está limitado al repositorio concreto, sino que otorga acceso a todos los repositorios a los que el usuario pueda acceder. Eso significa que un atacante que obtenga ese token puede consultar la API de GitHub para enumerar y clonar repositorios privados, pivotar o extraer secretos almacenados en código. El investigador Ammar Askar publicó un análisis y el proof-of-concept en su blog y en GitHub mostrando la cadena de explotación; puede leerse el detalle técnico en su artículo y en el repositorio con la PoC: explicación de Askar y PoC en GitHub.

Alerta de día cero en Visual Studio Code: un solo clic podría robar tus tokens de GitHub
Imagen generada con IA.

Desde la perspectiva de clasificación de vulnerabilidades, Microsoft y otros proveedores consideran un defecto como zero-day cuando se divulga públicamente o se explota activamente sin que exista aún un parche oficial; Microsoft documenta ese criterio en su guía de gestión de vulnerabilidades: qué es un zero-day. En este caso el fallo no tenía CVE ni parche en el momento de la publicación, por lo que la comunidad debe tomar precauciones inmediatas.

Para usuarios y equipos de desarrollo, las implicaciones prácticas son directas: un solo clic sobre un enlace que abra github.dev en ciertas condiciones podría derivar en compromiso de tokens con acceso amplio. Las credenciales en forma de tokens son equivalentes a llaves de acceso: su exposición permite acciones en nombre del usuario y puede afectar repositorios privados, integraciones y despliegues automatizados que dependan de esas credenciales.

Medidas inmediatas que reducen el riesgo mientras no haya parche: cerrar sesión en github.dev y borrar cookies y datos locales de sitio para github.dev en el navegador, de modo que vuelva a aparecer el diálogo de autorización de la extensión (esto obliga a una confirmación manual antes de que la extensión reciba un token). Evite hacer clic en enlaces no verificados que abran VS Code o github.dev desde correos, chats o sitios web; prefiera abrir repositorios desde la interfaz web de GitHub directamente y, si debe usar github.dev, hágalo desde un perfil de navegador aislado.

Si sospecha compromiso, las acciones de remediación deben incluir revocar cualquier token personal afectado, crear tokens con menor alcance (usar los tokens de acceso personal de GitHub de tipo "fine-grained" cuando sea posible) y rotar credenciales usadas por scripts o CI/CD. Revise la actividad de la API y los registros de auditoría en su cuenta o en la organización para detectar llamadas sospechosas y repositorios accedidos. GitHub ofrece guías sobre cómo mantener seguras las cuentas y los tokens; consulte su documentación para procedimientos concretos sobre revocación y auditoría.

Alerta de día cero en Visual Studio Code: un solo clic podría robar tus tokens de GitHub
Imagen generada con IA.

En el plano organizacional, conviene aplicar el principio de menor privilegio: sustituir tokens con permisos globales por tokens con permisos mínimos necesarios, emplear autenticación multifactor (MFA) obligatoria, gestionar accesos mediante SSO o proveedores de identidad y auditar los OAuth apps y tokens autorizados en las cuentas de equipo. También es recomendable segregar entornos de desarrollo, limitar la presencia de secretos en repositorios y vigilar integraciones que puedan ser abusadas si un colaborador queda comprometido.

Este incidente también reabre la discusión sobre confianza y procesos de divulgación responsable: el investigador alega que su decisión de publicar inmediatamente estuvo motivada por experiencias previas con el manejo de informes por parte de los canales oficiales. La tensión entre divulgación pública y coordinación con proveedores es recurrente y tiene efectos sobre la seguridad colectiva; sin embargo, mientras no exista parche, la responsabilidad recae en usuarios y administradores para mitigar el impacto.

En resumen, trate este evento como un recordatorio de que los tokens importan tanto como las contraseñas: mantenga buenas prácticas de gestión de credenciales, borre datos de sesión de github.dev si no confía en el enlace que va a abrir, revoque y rote tokens cuando exista sospecha y aplique controles de acceso más estrictos en organizaciones. Para ampliar cómo proteger su cuenta y gestionar tokens, consulte la documentación oficial de GitHub sobre seguridad y autenticación.

Cobertura

Relacionadas

Mas noticias del mismo tema.