Detalle de la noticia

Filtración de datos

Over 543,000 valid credentials exposed in public GitHub repositories

Fuente: BleepingComputer Publicado: 30/09/2026 · 18:08 UTC
Compartir:
Filtración de datos Over 543,000 valid credentials exposed in public GitHub repositories
Imagen: BleepingComputer

Una in­ves­ti­ga­ción lle­va­da a cabo por Truf­fle Se­cu­rity re­ve­ló que más de medio mi­llón de cre­den­cia­les vá­li­das se­guían ex­pues­tas en re­po­si­to­rios pú­bli­cos de GitHub du­ran­te el mes de julio, a pesar de las me­di­das de se­gu­ri­dad im­ple­men­ta­das por la pla­ta­for­ma para evi­tar fil­tra­cio­nes ac­ci­den­ta­les de in­for­ma­ción con­fi­den­cial. El aná­li­sis, ba­sa­do en la re­vi­sión de mi­llo­nes de ar­chi­vos y re­po­si­to­rios, de­ter­mi­nó que una cre­den­cial única per­ma­ne­cía ac­ce­si­ble al pú­bli­co du­ran­te una me­dia­na de más de se­te­cien­tos días, de­tec­tán­do­se casos cuya an­ti­güe­dad se re­mon­ta­ba va­rios años atrás.

El es­tu­dio se­ña­la que una parte sig­ni­fi­ca­ti­va de estas cre­den­cia­les fun­cio­na­les se ex­pu­so des­pués de que se ac­ti­va­ra de forma pre­de­ter­mi­na­da la he­rra­mien­ta Push Pro­tec­tion para todos los usua­rios. No obs­tan­te, más de la mitad de las cre­den­cia­les ac­ti­vas co­rres­pon­dían a ca­te­go­rías que esta fun­ción pre­de­ter­mi­na­da no blo­quea, tales como ca­de­nas de co­ne­xión a bases de datos y cla­ves de la API de Goo­gle, aun­que se ob­ser­vó una re­duc­ción en la tasa de ex­po­si­ción den­tro de las ca­te­go­rías que sí están cu­bier­tas por el sis­te­ma.

Las con­clu­sio­nes del aná­li­sis in­di­can que la pro­ba­bi­li­dad de que los se­cre­tos ex­pues­tos sean re­vo­ca­dos varía no­ta­ble­men­te según el ser­vi­cio al que per­te­nez­can, en­con­trán­do­se casos donde prác­ti­ca­men­te la to­ta­li­dad dejó de fun­cio­nar fren­te a otros con una alta tasa de va­li­dez. Como re­co­men­da­ción prác­ti­ca para los afec­ta­dos, se acon­se­ja rotar de in­me­dia­to las cre­den­cia­les ex­pues­tas, lim­piar los re­po­si­to­rios, re­vi­sar el his­to­rial y es­ta­ble­cer una ex­pi­ra­ción au­to­má­ti­ca para todos los se­cre­tos ac­ti­vos, acla­ran­do la in­ves­ti­ga­ción que no se de­ter­mi­nó qué por­cen­ta­je de di­chos se­cre­tos fue ro­ba­do y mal uti­li­za­do por ata­can­tes.

El ar­tícu­lo ori­gi­nal no apor­ta más de­ta­lle sobre las iden­ti­da­des es­pe­cí­fi­cas de los usua­rios afec­ta­dos ni sobre los in­ci­den­tes con­cre­tos de­ri­va­dos de estas ex­po­si­cio­nes.