Web

GitHub y Claude : cómo detectar malware, troyanos y código malicioso antes de instalar cualquier skill

Si estás buscando una guía sobre GitHub y Claude: cómo detectar malware, troyanos y código malicioso antes de instalar cualquier skill. Hasta hace poco, la regla era simple: descarga software solo de fuentes oficiales. GitHub era sinónimo de confianza. Si lo encontrabas ahí, con miles de estrellas y documentación detallada, parecía completamente seguro.

Esa regla ya no funciona.

El auge de herramientas como Claude, Copilot, Gemini y ChatGPT ha creado una demanda enorme de repositorios con skills, extensiones y MCP servers. Los atacantes lo saben. Y han convertido GitHub en su canal favorito para distribuir malware, troyanos y puertas traseras, disfrazados exactamente como lo que tú estás buscando.

⚠️
Caso real — Abril 2026
Cuando se filtró el código fuente de Claude Code, en menos de 24 horas aparecieron repositorios falsos en GitHub distribuyendo el infostealer Vidar. Algunos alcanzaron 100.000 estrellas en horas. Miles de usuarios los descargaron y ejecutaron sin cuestionar nada.
01

El problema: GitHub es el nuevo campo de minas para usuarios de IA

Estos no son números teóricos. Son incidentes documentados en los últimos 12 meses por Kaspersky, Trend Micro, Check Point y BleepingComputer:

  • +200 repositorios falsos activos simultáneamente con troyanos y puertas traseras (Kaspersky, 2025)
  • 1 millón de dispositivos afectados en una sola campaña usando GitHub como vector de distribución
  • 24 horas fue el tiempo que tardaron en aparecer repos falsos tras la filtración de Claude Code en marzo 2026
  • 109 repositorios maliciosos de una sola cuenta detectados en abril 2026, distribuyendo los infostealers SmartLoader y StealC
  • 10,3% de probabilidad de infectarte si descargas un repositorio que anuncia un exploit sin verificarlo antes

El patrón es siempre el mismo: un repositorio con README impecable, instrucciones en varios idiomas, miles de commits y estrellas compradas. Por dentro, tus credenciales, claves API y datos de carteras crypto en manos de alguien más. Y el problema se ha agravado con la IA — ahora los atacantes usan ChatGPT para escribir documentación perfecta que hace casi imposible distinguir un repo malicioso de uno legítimo.

La analogía exacta: es como si alguien pusiera una farmacia falsa con el mismo aspecto que la original justo al lado. Los medicamentos tienen el mismo empaque, el mismo nombre. Lo que cambia está dentro.

02

Skills y malware en GitHub – Los 5 vectores de ataque más usados

Todos documentados con CVEs reales o informes de seguridad publicados en 2025–2026.

1. Repositorios de skills y extensiones de Claude troyanizadas

Los atacantes copian repos legítimos de Claude, Copilot o Gemini, añaden un payload malicioso oculto y los publican con nombres casi idénticos. El código parece funcionar perfectamente. Lo que no ves: en segundo plano roba tus cookies, claves API y contraseñas guardadas.

Caso real — campaña GitVenom: Más de 200 repositorios con bots de Telegram falsos, herramientas para juegos y administradores de carteras Bitcoin como anzuelo. README escrito con IA en varios idiomas. Decenas de miles de commits generados por bots. El repositorio más antiguo llevaba dos años activo sin ser detectado.

2. Prompt injection en comentarios y pull requests

Este ataque afecta directamente a Claude Code, GitHub Copilot y Gemini CLI cuando los usas integrados con GitHub. Los atacantes añaden instrucciones maliciosas dentro de comentarios invisibles en markdown. Cuando tu IA procesa el PR, ejecuta los comandos del atacante sin que tú veas nada.

⚠️
CVEs documentados — Prompt Injection
CVE-2025-59536 (Claude Code) · CVE-2025-59145 (Copilot, CVSS 9.6) · divulgado abril 2026 (Gemini CLI Action). Los tres confirmados por Check Point Research y SecurityWeek.

Cuidado con los archivos en github guia practica de como usar los archivos de Github en claude

3. Supply chain: dependencias envenenadas

El repo que instalas parece legítimo. Sus dependencias no. Un paquete npm o PyPI con nombre casi idéntico al real ejecuta malware durante la instalación. Se llama typosquatting y es el más difícil de detectar. El 30% de los paquetes sugeridos por ChatGPT son alucinaciones que atacantes ya han registrado con código malicioso dentro.

4. SEO poisoning: repos maliciosos primeros en Google

Los atacantes añaden términos de búsqueda populares en las descripciones de sus repos para posicionarse antes que el proyecto legítimo. Buscas «Claude MCP server install» y el primer resultado es una trampa.

Caso real: En la campaña de 109 repos falsos de abril 2026, el actor añadió términos SEO no relacionados a las descripciones para aparecer junto a los reales en los resultados de búsqueda con credibilidad natural.

5. Archivos de configuración que ejecutan código automáticamente

Esto es específico del ecosistema de IA y muy pocos usuarios lo conocen. Archivos como .mcp.json, CLAUDE.md o los hooks de Claude Code pueden ejecutar comandos de shell automáticamente cuando clonas o abres un proyecto, antes de que tú apruebas nada.

CVE-2026-21852: Permitía robar la API key de Anthropic sin ninguna interacción del usuario, cambiando una sola línea en el archivo de configuración del proyecto para interceptar comunicaciones con los servidores de Anthropic.

¿Qué herramientas de IA están afectadas?

Herramienta Vulnerabilidad principal Estado
Claude Code Ejecución remota de código y robo de API keys mediante configuraciones maliciosas en repos clonados. CVE-2025-59536 y CVE-2026-21852. Parcheado en v2.0.65+
GitHub Copilot CamoLeak (CVSS 9.6): exfiltración silenciosa de código privado y claves API mediante comentarios invisibles en PRs. CVE-2025-59145. Parcheado ago 2025
Gemini CLI Vulnerable a prompt injection vía comentarios en issues y GitHub Actions. API keys completas comprometidas en pruebas documentadas. Divulgado abr 2026
ChatGPT / Codex El 29,5% de snippets Python generados contienen vulnerabilidades. Paquetes alucinados registrados por atacantes con malware real dentro. Sin parche específico
03

Checklist: 20 puntos para auditar cualquier repositorio de GitHub

✅ Cómo usarlo: Revisa estos puntos en orden antes de ejecutar cualquier código de GitHub. Si un repositorio falla en cualquier punto marcado como CRÍTICO, detente. No importa cuántas estrellas tenga.

Grupo 1 — Identidad y procedencia

1
CRÍTICO — Confirma que estás en el repo original — Justo debajo del nombre aparece «forked from usuario/repo» si es una copia. Lo más seguro: busca el proyecto en Google con el nombre exacto + «github» y entra únicamente desde el resultado que apunta a la organización oficial. Nunca desde un enlace en Telegram, Discord o correo.
2
CRÍTICO — Verifica el historial de la cuenta del autor — Haz clic en el nombre de usuario para abrir su perfil con la fecha «Member since…» y el gráfico de contribuciones. Señales de alarma: cuenta creada hace menos de 30 días, sin foto de perfil real, sin otros repositorios anteriores, gráfico de contribuciones vacío excepto los últimos días. Regla de Kaspersky: «Si la cuenta tiene tres días y el repositorio tiene dos, es casi seguro que es falso.»
3
CRÍTICO — Compara el nombre del repo letra por letra — Los atacantes registran nombres casi idénticos usando typosquatting: «Chaddev» por «Chatdev», «claude-code-leaked» o «claudecode-full» por el repo real. Si encontraste el enlace en un foro, chat o correo, abre GitHub por separado y busca el nombre manualmente. No uses el enlace que te pasaron.
4
ALTO — Busca la skill en la documentación oficial — Claude / MCP servers: github.com/modelcontextprotocol/servers y docs.anthropic.com. GitHub Copilot: github.com/marketplace (solo extensiones verificadas). Gemini CLI: github.com/google-gemini/gemini-cli.
⚠️
Anthropic no certifica los MCP servers de terceros
Que un MCP server esté en el registry no significa que Anthropic lo haya revisado. La responsabilidad de verificar cualquier servidor antes de instalarlo es completamente tuya.

Grupo 2 — Actividad y comunidad real

5
ALTO — Revisa el historial de commits — Haz clic en el número de commits (arriba a la derecha del listado de archivos). Commits reales: mensajes descriptivos y variados («Fix authentication bug», «Add Python 3.12 support», «Update README»). Commits falsos: mensajes repetitivos («update», «auto-update», «timestamp update») cada 10 minutos durante meses. GitVenom usó decenas de miles de commits bot para aparentar actividad.
6
MEDIO — Comprueba el crecimiento de estrellas en star-history.com — Escribe usuario/nombre-repo y analiza la gráfica. Curva normal: crecimiento gradual y constante a lo largo del tiempo. Curva falsa: salto vertical de 0 a miles en 24–48 horas, luego línea plana. En julio de 2024 se detectaron 3.216 repositorios con campañas activas de estrellas falsas y más de 30.000 cuentas bot participando.
7
MEDIO — Comprueba que los Issues tienen conversaciones reales — Señales de proyecto real: usuarios reportando bugs con detalles técnicos, maintainer respondiendo, discusiones sobre features, issues abiertas y cerradas a lo largo del tiempo. Señales de alarma: cero issues en un repo con miles de estrellas, solo comentarios genéricos sin contenido técnico, issues cerradas automáticamente sin respuesta humana.
8
MEDIO — Verifica que los contributors tienen perfiles reales — Barra lateral del repo → Contributors. Busca: ¿tiene otros repositorios anteriores a este? ¿Actividad continua durante años? ¿Aparece en LinkedIn? En la campaña VulnCheck, los atacantes crearon una red de cuentas de GitHub y Twitter con foto, bio profesional y varios repos. La empresa que representaban no existía.

Grupo 3 — Inspección del código

9
CRÍTICO — Compara el README con lo que hace el código — Abre el archivo principal del proyecto (main.py, index.js, app.py) y compara las funciones que ves con lo que promete el README. Si describe funciones complejas pero el código es mínimo o vacío, para. En GitVenom el código no hacía ni la mitad de lo que afirmaba la documentación, que estaba escrita con IA.
10
CRÍTICO — Busca código ofuscado o eval() en los archivos — Abre los archivos directamente en GitHub (sin descargar nada) y usa Ctrl+F para buscar: eval(, exec(, base64, decode(, strings largas de caracteres aleatorios entre comillas. Un repo falso de BlueKeep (CVE-2019-0708) contenía una cadena base64 que al decodificarse descargaba el troyano Houdini RAT. Estaba visible en el código. Nadie lo miró.
11
CRÍTICO — Lee los archivos de configuración antes de ejecutar nada — En Claude Code, estos archivos pueden ejecutar comandos automáticamente al clonar o abrir el proyecto: .mcp.json, CLAUDE.md, .claude/settings.json y archivos en .github/workflows/. Señales de alarma: comandos curl, wget o bash -c, URLs a dominios externos desconocidos, el parámetro enableAllProjectMcpServers: true, instrucciones en CLAUDE.md que piden ignorar restricciones.
12
ALTO — Revisa las dependencias del proyecto — Abre package.json (JavaScript), requirements.txt (Python) o go.mod (Go). Busca dependencias sin versión fijada (solo dice "latest") y nombres de paquetes casi idénticos a librerías conocidas. Pega la URL del repo en socket.dev para análisis automático.

Grupo 4 — Permisos y accesos

13
CRÍTICO — La skill solo pide los permisos que necesita — Un lector de archivos Markdown no necesita acceso a tu red. Un asistente de código no necesita tu historial del navegador. Si los permisos pedidos superan la funcionalidad declarada, rechaza la instalación.
14
CRÍTICO — No ejecutes nada que pida permisos de administrador sin explicación — En Windows aparece el diálogo UAC; en Mac/Linux el instalador pide tu contraseña con sudo. Las skills y extensiones de IA legítimas raramente necesitan privilegios de administrador. Si el script pide deshabilitar temporalmente el antivirus «para que funcione correctamente», cierra todo inmediatamente: es una táctica clásica documentada en múltiples campañas de 2025–2026.
15
ALTO — Desactiva enableAllProjectMcpServers en Claude Code — Esta opción permite que todos los MCP servers definidos en el .mcp.json del repositorio clonado se ejecuten automáticamente sin pedirte confirmación. Es exactamente el vector explotado en CVE-2025-59536. Mantenlo desactivado siempre y aprueba cada MCP server manualmente.
16
ALTO — Revisa los permisos de Copilot en tu organización — GitHub → Settings → Copilot → Policies. La vulnerabilidad CamoLeak demostró que Copilot opera con los permisos completos del usuario. Excluye explícitamente los repos con información sensible: claves de producción, datos de clientes, código propietario.

Grupo 5 — Verificación con herramientas

17
ALTO — Sube cualquier binario o ZIP a VirusTotal antes de ejecutarlo — Ve a virustotal.com, arrastra el archivo o pega la URL de descarga y espera el análisis de los 70+ motores antivirus. Cómo interpretar: 0/70 no garantiza seguridad (los atacantes prueban sus payloads antes de publicar) · 1–5 detecciones: investiga qué motor lo detecta · más de 5: no ejecutes bajo ninguna circunstancia. El binario del exploit falso de BlueKeep tenía 43 detecciones sobre 71 motores. Nadie lo comprobó.
18
MEDIO — Si tienes dudas serias, ejecuta en una máquina virtual — Herramientas gratuitas: VirtualBox (Windows/Mac/Linux), UTM (Mac), WSL2 (Windows para código Linux). También puedes usar any.run — sandbox online que ejecuta el archivo en un entorno controlado y muestra exactamente con qué IPs conecta y qué archivos modifica. Gratuito para análisis básicos.
19
MEDIO — Busca el nombre del repo en Google junto a «malware» — Búsqueda exacta: "nombre-del-repo" malware o "nombre-del-repo" scam github. La comunidad de seguridad en Reddit (r/netsec, r/cybersecurity) y Twitter/X suele detectar repos maliciosos antes de que GitHub los elimine. Una búsqueda de 30 segundos puede salvarte.
20
BAJO — Comprueba si el proyecto tiene archivo SECURITY.md — Pestaña «Security» del repositorio o directamente el archivo SECURITY.md en la raíz. Su presencia con contenido serio indica un proyecto mantenido responsablemente. Su ausencia no significa que el repo sea malicioso, pero su presencia es una señal positiva adicional.
04

Herramientas gratuitas para auditar repositorios de GitHub

Kit de auditoría — todo gratuito:

05

Fuentes oficiales para descargar skills de IA con seguridad

Cuando tengas dudas, empieza siempre desde aquí:

06

Conclusión

La velocidad del ecosistema de IA es el mayor aliado de los atacantes. Cuando aparece una filtración o una nueva herramienta viral, los repos maliciosos aparecen en horas. El FOMO hace que la gente descargue y ejecute sin cuestionar.

Los casos de esta guía no son hipotéticos. Un repo con 100.000 estrellas puede ser una trampa. Una cuenta con años de historial puede estar comprometida. La documentación perfecta puede estar escrita por IA para engañarte.


5 minutos que pueden salvarte
Antes de clonar, ejecutar o instalar cualquier repositorio de GitHub, dedica 5 minutos a pasar este checklist. Esos 5 minutos pueden ser la diferencia entre un workflow productivo y perder tus credenciales y claves API.

Fuentes: Check Point Research (CVE-2025-59536, CVE-2026-21852) · Trend Micro ThreatLabz · BleepingComputer · SecurityWeek · Kaspersky (GitVenom) · GitGuardian · VulnCheck · Anthropic Security Docs · GitHub Advisory Database · Leiden Institute of Advanced Computer Science. Última actualización: Abril 2026.

Si te ha servido este articulo, te agradeceriamos un comentario

GRACIAS

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Facebook
WhatsApp
Email
Twitter
LinkedIn

Articulos relacionados