<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Developer Security on Locodigital</title><link>https://locodigital.com.br/es/tags/developer-security/</link><description>Recent content in Developer Security on Locodigital</description><generator>Hugo</generator><language>es</language><lastBuildDate>Thu, 04 Jun 2026 10:00:00 -0300</lastBuildDate><atom:link href="https://locodigital.com.br/es/tags/developer-security/index.xml" rel="self" type="application/rss+xml"/><item><title>Miasma: worm de supply chain infecta 32 paquetes Red Hat en npm</title><link>https://locodigital.com.br/es/tecnologia/miasma-npm-supply-chain-red-hat-2026/</link><pubDate>Thu, 04 Jun 2026 10:00:00 -0300</pubDate><guid>https://locodigital.com.br/es/tecnologia/miasma-npm-supply-chain-red-hat-2026/</guid><description>&lt;p&gt;El &lt;code&gt;preinstall&lt;/code&gt; es uno de los hooks más simples de npm: agregas una línea en el &lt;code&gt;package.json&lt;/code&gt; y el script se ejecuta automáticamente antes de cualquier instalación. Es útil para validar entornos, generar configuraciones. El 1 de junio de 2026 se descubrió que también es igual de perfecto para robar las credenciales de nube de cada desarrollador que ejecute &lt;code&gt;npm install&lt;/code&gt;.&lt;/p&gt;
&lt;p&gt;Eso fue lo que hizo el worm &lt;strong&gt;Miasma&lt;/strong&gt; en al menos &lt;strong&gt;32 releases&lt;/strong&gt; del namespace &lt;code&gt;@redhat-cloud-services&lt;/code&gt; en npm. Wiz Research identificó el compromiso el día 1 de junio; el Microsoft Security Blog publicó un análisis técnico detallado el 2 de junio. Los paquetes afectados acumulan cerca de &lt;strong&gt;80 mil descargas por semana&lt;/strong&gt;.&lt;/p&gt;</description></item><item><title>GitHub hackeado vía extensión de VS Code: el caso TeamPCP</title><link>https://locodigital.com.br/es/tecnologia/github-breach-teampcp-extension-vscode-supply-chain/</link><pubDate>Mon, 25 May 2026 09:00:00 -0300</pubDate><guid>https://locodigital.com.br/es/tecnologia/github-breach-teampcp-extension-vscode-supply-chain/</guid><description>&lt;p&gt;18 minutos. Es el tiempo que la versión 18.95.0 de &lt;strong&gt;Nx Console&lt;/strong&gt; estuvo disponible en el Visual Studio Code Marketplace antes de ser eliminada — tiempo más que suficiente para que el grupo TeamPCP comprometiera a un empleado de GitHub y exfiltrara cerca de &lt;strong&gt;3.800 repositorios internos&lt;/strong&gt; de la empresa. El incidente, confirmado por GitHub el 20 de mayo de 2026, es uno de los casos más emblemáticos de ataque a la cadena de suministro de software del año.&lt;/p&gt;</description></item></channel></rss>