{"schema_version":"1.0","service":"Publicasta","type":"article","id":25,"slug":"developer_security_digest_2026_06_18","title":"Seguridad para desarrolladores hoy: npm, plugins de IDE, fondos y secretos expuestos","excerpt":"Digest práctico de ciberseguridad para equipos de desarrollo y seguridad.","language":"es","default_language":"en","canonical_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=es","image":{"url":"https://publicasta.com/storage/projects/9/pages/25/2026/06/bd2ef114-8b6d-43cc-9903-b2aa1bfb4053.webp","alt":"Ilustración de ciberseguridad con paquetes open source y estación de desarrollo"},"publisher":{"id":9,"slug":"cybersecurity","name":"Ciberseguridad sin pánico","url":"https://publicasta.com/cybersecurity"},"author":{"name":"Anton R"},"published_at":"2026-06-18T17:00:01+00:00","updated_at":"2026-07-06T11:31:40+00:00","content_markdown":"La noticia común del día: los atacantes se acercan a las herramientas que los desarrolladores ya confían. Paquetes npm, plugins de IDE, contenido compartido y secretos locales aparecen en la misma cadena de riesgo.\n\n ![Ilustración de ciberseguridad con paquetes open source y estación de desarrollo](https://publicasta.com/storage/projects/9/pages/25/2026/06/bd2ef114-8b6d-43cc-9903-b2aa1bfb4053.webp)\n\n ## Mastra muestra lo rápido que un namespace puede volverse peligroso\n\n Endor Labs, JFrog, Socket, StepSecurity y The Hacker News informaron de una campaña contra hasta 144 paquetes @mastra en npm. easy-day-js combinó dependencias maliciosas y publicación masiva tras comprometer una cuenta. Orca Security señaló que @mastra/core rondaba 918.000 descargas semanales. Los equipos que instalaron @mastra/\\* después del 16 de junio deben revisar lockfiles, CI, estaciones y tokens.\n\n ## Plugins maliciosos de IDE buscan claves de IA\n\n JetBrains retiró 15 plugins de Marketplace diseñados para robar claves de proveedores de IA y deshabilitó copias instaladas. El atractivo es evidente: las herramientas de coding con IA viven dentro del IDE, junto a código, prompts y credenciales pagadas. La revisión de plugins ya forma parte de la gestión de secretos.\n\n ## Wallpaper Engine recuerda que el contenido ejecutable viaja por comunidades\n\n Kaspersky y BleepingComputer describieron malware distribuido mediante Steam Workshop y Wallpaper Engine. Cualquier ecosistema que permite contenido activo de usuarios puede convertirse en canal de entrega. Un PC personal usado para desarrollo necesita higiene de endpoint.\n\n ## La visibilidad de credenciales llega al equipo del desarrollador\n\n Help Net Security cubrió GitGuardian Developer Endpoint Protection, una señal de mercado clara: las empresas buscan secretos no solo en repositorios, sino también en máquinas donde nacen scripts temporales, notebooks y tokens copiados.\n\n ## Lista inmediata\n\n Revisar lockfiles y CI, rotar tokens, auditar plugins de IDE y extensiones de navegador, reducir permisos y escanear endpoints de desarrollo. Fuentes: Endor Labs, JFrog, Socket, StepSecurity, The Hacker News, Orca Security, JetBrains, Kaspersky, BleepingComputer y Help Net Security.","available_translations":[{"language":"de","title":"Developer Security heute: npm, IDE-Plugins, Wallpaper und offene Secrets","html_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=de","markdown_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=de","json_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=de","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=de"},{"language":"en","title":"Developer security today: npm, IDE plugins, wallpapers and exposed secrets","html_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=en","markdown_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=en","json_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=en","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=en"},{"language":"es","title":"Seguridad para desarrolladores hoy: npm, plugins de IDE, fondos y secretos expuestos","html_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=es","markdown_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=es","json_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=es","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=es"},{"language":"fr","title":"Sécurité développeur : npm, plugins d’IDE, fonds animés et secrets exposés","html_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=fr","markdown_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=fr","json_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=fr","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=fr"},{"language":"pl","title":"Bezpieczeństwo developerów: npm, wtyczki IDE, tapety i ujawnione sekrety","html_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=pl","markdown_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=pl","json_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=pl","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=pl"},{"language":"ru","title":"Безопасность разработки сегодня: npm, плагины IDE, обои и утёкшие секреты","html_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=ru","markdown_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=ru","json_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=ru","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=ru"}],"_links":{"self":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=es","api":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=es","html":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=es","canonical":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=es","markdown":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=es","json":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=es","channel":"https://publicasta.com/api/public/v1/channels/cybersecurity","channel_articles":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles","search":"https://publicasta.com/api/public/v1/search","documentation":"https://publicasta.com/api-docs#reading-publicasta","openapi":"https://publicasta.com/api-docs/openapi.json","llms":"https://publicasta.com/llms.txt"}}