Si estás buscando una guía sobre GitHub y Claude: cómo detectar malware, troyanos y código malicioso antes de instalar cualquier skill. Hasta hace poco, la regla era simple: descarga software solo de fuentes oficiales. GitHub era sinónimo de confianza. Si lo encontrabas ahí, con miles de estrellas y documentación detallada, parecía completamente seguro.
Esa regla ya no funciona.
El auge de herramientas como Claude, Copilot, Gemini y ChatGPT ha creado una demanda enorme de repositorios con skills, extensiones y MCP servers. Los atacantes lo saben. Y han convertido GitHub en su canal favorito para distribuir malware, troyanos y puertas traseras, disfrazados exactamente como lo que tú estás buscando.
Caso real — Abril 2026
Cuando se filtró el código fuente de Claude Code, en menos de 24 horas aparecieron repositorios falsos en GitHub distribuyendo el infostealer Vidar. Algunos alcanzaron 100.000 estrellas en horas. Miles de usuarios los descargaron y ejecutaron sin cuestionar nada.
El problema: GitHub es el nuevo campo de minas para usuarios de IA
Estos no son números teóricos. Son incidentes documentados en los últimos 12 meses por Kaspersky, Trend Micro, Check Point y BleepingComputer:
- +200 repositorios falsos activos simultáneamente con troyanos y puertas traseras (Kaspersky, 2025)
- 1 millón de dispositivos afectados en una sola campaña usando GitHub como vector de distribución
- 24 horas fue el tiempo que tardaron en aparecer repos falsos tras la filtración de Claude Code en marzo 2026
- 109 repositorios maliciosos de una sola cuenta detectados en abril 2026, distribuyendo los infostealers SmartLoader y StealC
- 10,3% de probabilidad de infectarte si descargas un repositorio que anuncia un exploit sin verificarlo antes
El patrón es siempre el mismo: un repositorio con README impecable, instrucciones en varios idiomas, miles de commits y estrellas compradas. Por dentro, tus credenciales, claves API y datos de carteras crypto en manos de alguien más. Y el problema se ha agravado con la IA — ahora los atacantes usan ChatGPT para escribir documentación perfecta que hace casi imposible distinguir un repo malicioso de uno legítimo.
La analogía exacta: es como si alguien pusiera una farmacia falsa con el mismo aspecto que la original justo al lado. Los medicamentos tienen el mismo empaque, el mismo nombre. Lo que cambia está dentro.
Skills y malware en GitHub – Los 5 vectores de ataque más usados
Todos documentados con CVEs reales o informes de seguridad publicados en 2025–2026.
1. Repositorios de skills y extensiones de Claude troyanizadas
Los atacantes copian repos legítimos de Claude, Copilot o Gemini, añaden un payload malicioso oculto y los publican con nombres casi idénticos. El código parece funcionar perfectamente. Lo que no ves: en segundo plano roba tus cookies, claves API y contraseñas guardadas.
Caso real — campaña GitVenom: Más de 200 repositorios con bots de Telegram falsos, herramientas para juegos y administradores de carteras Bitcoin como anzuelo. README escrito con IA en varios idiomas. Decenas de miles de commits generados por bots. El repositorio más antiguo llevaba dos años activo sin ser detectado.
2. Prompt injection en comentarios y pull requests
Este ataque afecta directamente a Claude Code, GitHub Copilot y Gemini CLI cuando los usas integrados con GitHub. Los atacantes añaden instrucciones maliciosas dentro de comentarios invisibles en markdown. Cuando tu IA procesa el PR, ejecuta los comandos del atacante sin que tú veas nada.
CVEs documentados — Prompt Injection
CVE-2025-59536 (Claude Code) · CVE-2025-59145 (Copilot, CVSS 9.6) · divulgado abril 2026 (Gemini CLI Action). Los tres confirmados por Check Point Research y SecurityWeek.

3. Supply chain: dependencias envenenadas
El repo que instalas parece legítimo. Sus dependencias no. Un paquete npm o PyPI con nombre casi idéntico al real ejecuta malware durante la instalación. Se llama typosquatting y es el más difícil de detectar. El 30% de los paquetes sugeridos por ChatGPT son alucinaciones que atacantes ya han registrado con código malicioso dentro.
4. SEO poisoning: repos maliciosos primeros en Google
Los atacantes añaden términos de búsqueda populares en las descripciones de sus repos para posicionarse antes que el proyecto legítimo. Buscas «Claude MCP server install» y el primer resultado es una trampa.
Caso real: En la campaña de 109 repos falsos de abril 2026, el actor añadió términos SEO no relacionados a las descripciones para aparecer junto a los reales en los resultados de búsqueda con credibilidad natural.
5. Archivos de configuración que ejecutan código automáticamente
Esto es específico del ecosistema de IA y muy pocos usuarios lo conocen. Archivos como .mcp.json, CLAUDE.md o los hooks de Claude Code pueden ejecutar comandos de shell automáticamente cuando clonas o abres un proyecto, antes de que tú apruebas nada.
CVE-2026-21852: Permitía robar la API key de Anthropic sin ninguna interacción del usuario, cambiando una sola línea en el archivo de configuración del proyecto para interceptar comunicaciones con los servidores de Anthropic.
¿Qué herramientas de IA están afectadas?
| Herramienta | Vulnerabilidad principal | Estado |
|---|---|---|
| Claude Code | Ejecución remota de código y robo de API keys mediante configuraciones maliciosas en repos clonados. CVE-2025-59536 y CVE-2026-21852. | Parcheado en v2.0.65+ |
| GitHub Copilot | CamoLeak (CVSS 9.6): exfiltración silenciosa de código privado y claves API mediante comentarios invisibles en PRs. CVE-2025-59145. | Parcheado ago 2025 |
| Gemini CLI | Vulnerable a prompt injection vía comentarios en issues y GitHub Actions. API keys completas comprometidas en pruebas documentadas. | Divulgado abr 2026 |
| ChatGPT / Codex | El 29,5% de snippets Python generados contienen vulnerabilidades. Paquetes alucinados registrados por atacantes con malware real dentro. | Sin parche específico |
Checklist: 20 puntos para auditar cualquier repositorio de GitHub
✅ Cómo usarlo: Revisa estos puntos en orden antes de ejecutar cualquier código de GitHub. Si un repositorio falla en cualquier punto marcado como CRÍTICO, detente. No importa cuántas estrellas tenga.
Grupo 1 — Identidad y procedencia
Anthropic no certifica los MCP servers de terceros
Que un MCP server esté en el registry no significa que Anthropic lo haya revisado. La responsabilidad de verificar cualquier servidor antes de instalarlo es completamente tuya.
Grupo 2 — Actividad y comunidad real
usuario/nombre-repo y analiza la gráfica. Curva normal: crecimiento gradual y constante a lo largo del tiempo. Curva falsa: salto vertical de 0 a miles en 24–48 horas, luego línea plana. En julio de 2024 se detectaron 3.216 repositorios con campañas activas de estrellas falsas y más de 30.000 cuentas bot participando.Grupo 3 — Inspección del código
main.py, index.js, app.py) y compara las funciones que ves con lo que promete el README. Si describe funciones complejas pero el código es mínimo o vacío, para. En GitVenom el código no hacía ni la mitad de lo que afirmaba la documentación, que estaba escrita con IA.eval() en los archivos — Abre los archivos directamente en GitHub (sin descargar nada) y usa Ctrl+F para buscar: eval(, exec(, base64, decode(, strings largas de caracteres aleatorios entre comillas. Un repo falso de BlueKeep (CVE-2019-0708) contenía una cadena base64 que al decodificarse descargaba el troyano Houdini RAT. Estaba visible en el código. Nadie lo miró..mcp.json, CLAUDE.md, .claude/settings.json y archivos en .github/workflows/. Señales de alarma: comandos curl, wget o bash -c, URLs a dominios externos desconocidos, el parámetro enableAllProjectMcpServers: true, instrucciones en CLAUDE.md que piden ignorar restricciones.package.json (JavaScript), requirements.txt (Python) o go.mod (Go). Busca dependencias sin versión fijada (solo dice "latest") y nombres de paquetes casi idénticos a librerías conocidas. Pega la URL del repo en socket.dev para análisis automático.Grupo 4 — Permisos y accesos
sudo. Las skills y extensiones de IA legítimas raramente necesitan privilegios de administrador. Si el script pide deshabilitar temporalmente el antivirus «para que funcione correctamente», cierra todo inmediatamente: es una táctica clásica documentada en múltiples campañas de 2025–2026.enableAllProjectMcpServers en Claude Code — Esta opción permite que todos los MCP servers definidos en el .mcp.json del repositorio clonado se ejecuten automáticamente sin pedirte confirmación. Es exactamente el vector explotado en CVE-2025-59536. Mantenlo desactivado siempre y aprueba cada MCP server manualmente.Grupo 5 — Verificación con herramientas
"nombre-del-repo" malware o "nombre-del-repo" scam github. La comunidad de seguridad en Reddit (r/netsec, r/cybersecurity) y Twitter/X suele detectar repos maliciosos antes de que GitHub los elimine. Una búsqueda de 30 segundos puede salvarte.SECURITY.md en la raíz. Su presencia con contenido serio indica un proyecto mantenido responsablemente. Su ausencia no significa que el repo sea malicioso, pero su presencia es una señal positiva adicional.Herramientas gratuitas para auditar repositorios de GitHub
Kit de auditoría — todo gratuito:
- VirusTotal — Analiza archivos y URLs
- Star History — Detecta estrellas falsas
- GitHub Advisories — Vulnerabilidades documentadas
- Socket.dev — Análisis de paquetes npm
- Any.run — Sandbox online
- Snyk — Escaneo de dependencias
Fuentes oficiales para descargar skills de IA con seguridad
Cuando tengas dudas, empieza siempre desde aquí:
- Claude Code oficial: code.claude.com — documentación en docs.anthropic.com
- MCP Servers verificados para Claude: github.com/modelcontextprotocol/servers
- GitHub Copilot extensiones oficiales: github.com/marketplace
- Gemini CLI oficial de Google: github.com/google-gemini/gemini-cli
- Vulnerabilidades conocidas: github.com/advisories
Conclusión
La velocidad del ecosistema de IA es el mayor aliado de los atacantes. Cuando aparece una filtración o una nueva herramienta viral, los repos maliciosos aparecen en horas. El FOMO hace que la gente descargue y ejecute sin cuestionar.
Los casos de esta guía no son hipotéticos. Un repo con 100.000 estrellas puede ser una trampa. Una cuenta con años de historial puede estar comprometida. La documentación perfecta puede estar escrita por IA para engañarte.
5 minutos que pueden salvarte
Antes de clonar, ejecutar o instalar cualquier repositorio de GitHub, dedica 5 minutos a pasar este checklist. Esos 5 minutos pueden ser la diferencia entre un workflow productivo y perder tus credenciales y claves API.
Fuentes: Check Point Research (CVE-2025-59536, CVE-2026-21852) · Trend Micro ThreatLabz · BleepingComputer · SecurityWeek · Kaspersky (GitVenom) · GitGuardian · VulnCheck · Anthropic Security Docs · GitHub Advisory Database · Leiden Institute of Advanced Computer Science. Última actualización: Abril 2026.



