
Un paquete trucho de npm terminó filtrando 170 repositorios privados de CrowdSec
La firma francesa de ciberseguridad CrowdSec confirmó que perdió el control de 170 repositorios privados de su cuenta de GitHub después de que un atacante aprovechara una vieja cuenta de un empleado que ya no trabajaba ahí. La empresa había dejado ese acceso abierto para que la persona terminara unas tareas pendientes, y ese descuido terminó costándole caro.
No hace falta vulnerar los servidores de una empresa si alguien deja una puerta de acceso vieja sin cerrar.
El origen del problema estuvo en TanStack, un conjunto de librerías muy usadas por desarrolladores web. El 11 de mayo aparecieron 84 versiones maliciosas repartidas en 42 paquetes de TanStack en el repositorio npm, catalogadas como CVE-2026-45321. Quien instalara esas versiones infectadas quedaba expuesto a un malware que robaba tokens de GitHub, claves SSH y credenciales de la nube directamente de la máquina.
Once días después, el 22 de mayo, el atacante usó uno de esos tokens robados, que pertenecía justamente al ex empleado, para copiar los 170 repositorios. Ahí había código de la consola web de CrowdSec, scripts de ciencia de datos, herramientas de automatización y hasta el algoritmo que la empresa usa para armar sus listas de bloqueo de direcciones IP, la base de su producto.
Cuando el incidente salió a la luz, CrowdSec dijo primero que no había habido filtraciones críticas. Después tuvo que corregirse: entre lo robado había nombres, mails e información de contexto de inversión de 51 potenciales inversores de 2020, además de 83 direcciones de correo de usuarios de la plataforma. La empresa rotó todas las credenciales expuestas y ahora exige software de protección en los equipos de sus desarrolladores.
El caso vuelve a poner el foco en un punto débil que se repite: no hace falta vulnerar los servidores de una empresa si alguien deja una puerta de acceso vieja sin cerrar.


