Supply Chain

Hades: el gusano que envenena tus configs de IA

Hades es un gusano que roba credenciales y se autopropaga a través de paquetes PyPI y npm. Lo que lo distingue: reescribe los archivos de configuración de los asistentes IA para lograr persistencia — y planta inyecciones de prompt para engañar a las propias herramientas IA que la gente usa para analizarlo.

~7 min de lectura · Supply Chain

Cómo se propaga Hades

Hades forma parte de la campaña de supply chain Miasma — una oleada que envenenó aproximadamente 30 paquetes de PyPI (37 artefactos wheel maliciosos) en los ecosistemas de Python científico y bioinformática. Cada wheel malicioso incluye un archivo *-setup.pth que Python ejecuta en cada arranque del intérprete — el equivalente Python al problema del hook de instalación de npm. No se necesita ningún import; el payload se ejecuta antes de que revises el código.

El hook .pth descarga un runtime Bun precompilado en /tmp/b/ y ejecuta un payload JavaScript ofuscado (_index.js), eludiendo los controles del gestor de paquetes y los registros del proxy de red. Los tokens de GitHub y publicación robados le permiten republicar más paquetes: autopropagación.

La parte que ataca a los agentes IA

Hades instala una puerta trasera en los archivos de configuración y reglas de 14 asistentes IA — Claude, Codex, Gemini, Copilot, Cline, Aider, Tabby, Amazon Q, Cody, Bolt, Continue y más. Planta instrucciones o hooks personalizados (p. ej. bun run bootstrap) en archivos como .cursorrules, .windsurfrules, .github/copilot-instructions.md, .aider.conf.yml y settings.json / mcp.json. La próxima vez que un desarrollador abra el workspace, su propio agente ejecutará el gusano.

Hades también incrusta inyección de prompt en texto plano dirigida a escáneres de seguridad basados en LLM — literalmente intenta convencer al analista de IA de que no lo marque. La IA que revisa el gusano puede ser instruida para mirar hacia otro lado.

Esto es exactamente envenenamiento de memoria: una infección puntual se convierte en una instrucción permanente que el agente relee en cada ejecución.

¿Estás infectado? Qué comprobar

Los nombres de paquetes reportados en esta oleada incluyen:

# Oleada Hades — no instalar; eliminar si está presente:
bramin  cmd2func  coolbox  dynamo-release  embiggen  ensmallen
executor-engine  executor-http  funcdesc  gpsea  magique  magique-ai
mflux-streamlit  mrbios  napari-ufish  nhmpy  nucbox  okite
pantheon-agents  pantheon-toolsets  ppkt2synergy  pyphetools  rlask
rsquests  spateo-release  synago  tlask  ufish  uprobe

Si te ha afectado: el orden importa

NO rotes tus claves primero. Hades ejecuta un borrador de archivos si detecta que su token robado fue revocado. Limpia la máquina antes de tocar las credenciales.

Cómo ayuda PoisonZero

PoisonZero vigila los archivos de configuración e instrucciones de tu asistente IA y comprueba cada escritura antes de que surta efecto. El paso de persistencia de Hades — reescribir .cursorrules, settings.json, mcp.json y similares — se detecta en el momento de la escritura, fail-closed, y se revierte con un rastro de auditoría completo.

Para ser claros sobre el alcance: PoisonZero protege el vector de configuración del agente — el paso que convierte una infección puntual en persistencia duradera dentro de tus herramientas IA. No elimina el paquete malicioso en sí; para eso, sigue el orden de limpieza indicado arriba.

Mantén los gusanos fuera de tus configs de agente.

PoisonZero comprueba cada escritura en tus archivos de config e instrucciones de IA — fail-closed.

Sign me up

Seguir leyendo: Gusanos de la cadena de suministro · ¿Qué es el Memory Poisoning? · Agentes de IA en la pipeline de CI/CD

Todos los artículos