Un artículo publicado el 3 de septiembre describe un ataque a la cadena de suministro contra agentes de codificación con IA que no altera nada que una revisión ordinaria examinaría. Solo cambia la configuración de lifecycle hooks de un plugin, y lo hace en una actualización, después de que el plugin ya ha sido evaluado e instalado.
Qué se probó
Los autores evalúan diez objetivos de ataque en 25 combinaciones de harnesses y backends en 1.000 ejecuciones de extremo a extremo. El resultado: la técnica "compromete los siete harnesses evaluados, con tasas de éxito por harness que alcanzan el 92,5%". El framework se publica como código abierto con el nombre HookPry.
Las cifras de detección son la parte clave
Microsoft Defender tiene un 0% de recall frente a esto, y "la unión de tres defensas estáticas pasa por alto el 47,5% de los artefactos maliciosos". Que un producto de seguridad para endpoints falle por completo es la cifra que importa para cualquiera que ejecute plugins de agentes en máquinas de desarrolladores, porque los lifecycle hooks ejecutan comandos de shell con privilegios del host en eventos que el modelo nunca ve. Nada en el entrenamiento de seguridad del modelo ni en las solicitudes de aprobación del usuario está en esa trayectoria.
Por qué la vía de actualización es lo novedoso
El anclaje de versiones y la revisión única asumen que lo auditado es lo que se ejecuta. Aquí, un plugin que era genuinamente benigno cuando se revisó es convertido en arma más tarde solo mediante configuración — sin nuevo código, sin nuevo paquete. Ese es el vacío que abre el artículo, y no está cubierto por los controles que tienen la mayoría de los equipos.
Qué falla en el encuadre recibido
Hay tres matices que deben acompañar al titular. 92,5% es el techo entre harnesses, no una tasa global: los éxitos "alcanzan" ese nivel, así que el harness mediano es inferior y nunca se indica la media. "Compromete los siete harnesses" significa que al menos uno de los diez objetivos tuvo éxito en cada uno; eso es cobertura, no fiabilidad. Y el modelo de amenaza es más estrecho que una explotación remota: el atacante ya debe controlar los metadatos del plugin y la configuración de hooks para un plugin que la víctima ha instalado y actualiza. Eso es una posición real en la cadena de suministro, pero es una posición que primero hay que obtener. Los siete harnesses no se nombran en el resumen, ningún proveedor ha respondido, y aquí no hay ningún parche que aplicar.
