Hogar
Claude se utiliza para crear paquetes npm maliciosos: más de 670 paquetes comprometidos amenazan el código abierto
Un reciente incidente de ciberseguridad pone de manifiesto cómo los grandes modelos de lenguaje (LLM) están siendo utilizados con fines maliciosos para el desarrollo de software malicioso. El investigador de seguridad Sibi Moosa detectó a un atacante que utilizaba el alias «mousie-5212-super-formatter» y que se valía de la IA Claude de Anthropic para generar código dañino y contaminar el ecosistema de paquetes de npm. En un breve lapso de tiempo, se subieron más de 670 paquetes maliciosos al registro de npm, lo que ha despertado la alarma por la rapidez y la automatización de este tipo de ataques.

En el centro de este ataque se encuentra el uso de la IA para reducir drásticamente el esfuerzo necesario para crear código malicioso. Los paquetes npm comprometidos tienen como objetivo las credenciales de los desarrolladores, como los tokens de npm y GitHub, así como el código fuente de repositorios privados de GitHub. El atacante emplea Claude para crear scripts coherentes de robo de datos y exfiltra la información robada a sus propios repositorios. Este caso pone de relieve cómo la IA generativa, al tiempo que impulsa la productividad, también actúa como un multiplicador de fuerza para los atacantes, amplificando tanto la eficiencia como la automatización.
Los expertos señalan que el envenenamiento automatizado de paquetes y el robo de código a través de modelos de IA marcan una nueva etapa inteligente en los ataques a la cadena de suministro. Las defensas tradicionales basadas en firmas no están preparadas para contrarrestar las cargas maliciosas altamente variables y engañosas que la IA puede generar. Con la creciente adopción de asistentes de codificación basados en IA, prevenir su uso indebido para la explotación de vulnerabilidades y la creación de malware se ha convertido en una prioridad crítica en la gobernanza de la seguridad de la IA.
Artículo relacionado
El magnate tecnológico indio invierte 30 millones de dólares en un rival de Microsoft Office con inteligencia artificial
El emprendedor serial Bhavin Turakhia está invirtiendo 30 millones de dólares de su propio capital, apostando a que el sector de la inteligencia artificial empresarial aún tiene espacio para nuevos jugadores. Su última startup, Neo, se basa en una cr
El primer modelo de SSI de Ilya, ex científico jefe de OpenAI, se presenta
La inteligencia artificial ha alcanzado otro hito importante. Tras su salida de OpenAI, el ex científico jefe Ilya Sutskever fundó Safe Superintelligence Inc. (SSI), que ha revelado recientemente detalles sobre su modelo inaugural. Informes de redes
Lovable Leads Atech's Seed Round as AI Ambient Coding Officially Enters the Hardware Field
El 14 de mayo de 2026, la plataforma de desarrollo de aplicaciones de IA Lovable anunció su participación en la ronda de financiación semilla de 800.000 dólares para la startup danesa de hardware Atech. Liderada por Lovable, la ronda atrajo a firmas
Recomendaciones de temas especiales relacionados
comentario (0)
0/500
Un reciente incidente de ciberseguridad pone de manifiesto cómo los grandes modelos de lenguaje (LLM) están siendo utilizados con fines maliciosos para el desarrollo de software malicioso. El investigador de seguridad Sibi Moosa detectó a un atacante que utilizaba el alias «mousie-5212-super-formatter» y que se valía de la IA Claude de Anthropic para generar código dañino y contaminar el ecosistema de paquetes de npm. En un breve lapso de tiempo, se subieron más de 670 paquetes maliciosos al registro de npm, lo que ha despertado la alarma por la rapidez y la automatización de este tipo de ataques.

En el centro de este ataque se encuentra el uso de la IA para reducir drásticamente el esfuerzo necesario para crear código malicioso. Los paquetes npm comprometidos tienen como objetivo las credenciales de los desarrolladores, como los tokens de npm y GitHub, así como el código fuente de repositorios privados de GitHub. El atacante emplea Claude para crear scripts coherentes de robo de datos y exfiltra la información robada a sus propios repositorios. Este caso pone de relieve cómo la IA generativa, al tiempo que impulsa la productividad, también actúa como un multiplicador de fuerza para los atacantes, amplificando tanto la eficiencia como la automatización.
Los expertos señalan que el envenenamiento automatizado de paquetes y el robo de código a través de modelos de IA marcan una nueva etapa inteligente en los ataques a la cadena de suministro. Las defensas tradicionales basadas en firmas no están preparadas para contrarrestar las cargas maliciosas altamente variables y engañosas que la IA puede generar. Con la creciente adopción de asistentes de codificación basados en IA, prevenir su uso indebido para la explotación de vulnerabilidades y la creación de malware se ha convertido en una prioridad crítica en la gobernanza de la seguridad de la IA.
El magnate tecnológico indio invierte 30 millones de dólares en un rival de Microsoft Office con inteligencia artificial
El emprendedor serial Bhavin Turakhia está invirtiendo 30 millones de dólares de su propio capital, apostando a que el sector de la inteligencia artificial empresarial aún tiene espacio para nuevos jugadores. Su última startup, Neo, se basa en una cr
El primer modelo de SSI de Ilya, ex científico jefe de OpenAI, se presenta
La inteligencia artificial ha alcanzado otro hito importante. Tras su salida de OpenAI, el ex científico jefe Ilya Sutskever fundó Safe Superintelligence Inc. (SSI), que ha revelado recientemente detalles sobre su modelo inaugural. Informes de redes
Lovable Leads Atech's Seed Round as AI Ambient Coding Officially Enters the Hardware Field
El 14 de mayo de 2026, la plataforma de desarrollo de aplicaciones de IA Lovable anunció su participación en la ronda de financiación semilla de 800.000 dólares para la startup danesa de hardware Atech. Liderada por Lovable, la ronda atrajo a firmas











