---
service: "Publicasta"
schema_version: "1.0"
article_id: 25
title: "Seguridad para desarrolladores hoy: npm, plugins de IDE, fondos y secretos expuestos"
language: "es"
default_language: "en"
canonical_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=es"
json_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=es"
api_url: "https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=es"
channel_url: "https://publicasta.com/api/public/v1/channels/cybersecurity"
channel_articles: "https://publicasta.com/api/public/v1/channels/cybersecurity/articles"
search_url: "https://publicasta.com/api/public/v1/search"
documentation_url: "https://publicasta.com/api-docs#reading-publicasta"
openapi_url: "https://publicasta.com/api-docs/openapi.json"
published_at: "2026-06-18T17:00:01+00:00"
updated_at: "2026-07-06T11:31:40+00:00"
translations:
  - language: "de"
    html_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=de"
    markdown_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=de"
    json_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=de"
  - language: "en"
    html_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=en"
    markdown_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=en"
    json_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=en"
  - language: "es"
    html_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=es"
    markdown_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=es"
    json_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=es"
  - language: "fr"
    html_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=fr"
    markdown_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=fr"
    json_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=fr"
  - language: "pl"
    html_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=pl"
    markdown_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=pl"
    json_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=pl"
  - language: "ru"
    html_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=ru"
    markdown_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=ru"
    json_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=ru"
---

# Seguridad para desarrolladores hoy: npm, plugins de IDE, fondos y secretos expuestos

> Digest práctico de ciberseguridad para equipos de desarrollo y seguridad.

La noticia común del día: los atacantes se acercan a las herramientas que los desarrolladores ya confían. Paquetes npm, plugins de IDE, contenido compartido y secretos locales aparecen en la misma cadena de riesgo.

 ![Ilustración de ciberseguridad con paquetes open source y estación de desarrollo](https://publicasta.com/storage/projects/9/pages/25/2026/06/bd2ef114-8b6d-43cc-9903-b2aa1bfb4053.webp)

 ## Mastra muestra lo rápido que un namespace puede volverse peligroso

 Endor Labs, JFrog, Socket, StepSecurity y The Hacker News informaron de una campaña contra hasta 144 paquetes @mastra en npm. easy-day-js combinó dependencias maliciosas y publicación masiva tras comprometer una cuenta. Orca Security señaló que @mastra/core rondaba 918.000 descargas semanales. Los equipos que instalaron @mastra/\* después del 16 de junio deben revisar lockfiles, CI, estaciones y tokens.

 ## Plugins maliciosos de IDE buscan claves de IA

 JetBrains retiró 15 plugins de Marketplace diseñados para robar claves de proveedores de IA y deshabilitó copias instaladas. El atractivo es evidente: las herramientas de coding con IA viven dentro del IDE, junto a código, prompts y credenciales pagadas. La revisión de plugins ya forma parte de la gestión de secretos.

 ## Wallpaper Engine recuerda que el contenido ejecutable viaja por comunidades

 Kaspersky y BleepingComputer describieron malware distribuido mediante Steam Workshop y Wallpaper Engine. Cualquier ecosistema que permite contenido activo de usuarios puede convertirse en canal de entrega. Un PC personal usado para desarrollo necesita higiene de endpoint.

 ## La visibilidad de credenciales llega al equipo del desarrollador

 Help Net Security cubrió GitGuardian Developer Endpoint Protection, una señal de mercado clara: las empresas buscan secretos no solo en repositorios, sino también en máquinas donde nacen scripts temporales, notebooks y tokens copiados.

 ## Lista inmediata

 Revisar lockfiles y CI, rotar tokens, auditar plugins de IDE y extensiones de navegador, reducir permisos y escanear endpoints de desarrollo. Fuentes: Endor Labs, JFrog, Socket, StepSecurity, The Hacker News, Orca Security, JetBrains, Kaspersky, BleepingComputer y Help Net Security.
