Detalle de la noticia

Ciberseguridad

Flujos de trabajo de GitHub Actions diseñados para robar credenciales se han introducido en decenas de miles de repositorios

Fuente: The Hacker News Publicado: 09/10/2026 · 19:14 UTC
Compartir:
Ciberseguridad Flujos de trabajo de GitHub Actions diseñados para robar credenciales se han introducido en decenas de miles de repositorios
Imagen: The Hacker News

In­ves­ti­ga­do­res de ci­ber­se­gu­ri­dad han re­por­ta­do una cam­pa­ña con­ti­nua de robo de cre­den­cia­les en la que se han vul­ne­ra­do cuen­tas de man­te­ne­do­res de có­di­go abier­to para in­ser­tar flu­jos de tra­ba­jo ma­li­cio­sos en una gran can­ti­dad de re­po­si­to­rios. El ata­que ha afec­ta­do a per­fi­les des­ta­ca­dos, per­mi­tien­do la pro­pa­ga­ción de estos ele­men­tos da­ñi­nos me­dian­te ac­ce­sos pre­via­men­te com­pro­me­ti­dos.

El modus ope­ran­di con­sis­te en que los ata­can­tes ob­tie­nen las cre­den­cia­les de un man­te­ne­dor, ha­bi­tual­men­te a tra­vés de to­kens de ac­ce­so per­so­nal fil­tra­dos. Pos­te­rior­men­te, se busca in­for­ma­ción con­fi­den­cial en los flu­jos de tra­ba­jo e in­te­gran un com­po­nen­te fal­si­fi­ca­do que si­mu­la ser una au­di­to­ría de se­gu­ri­dad. Este script re­co­lec­ta se­cre­tos y datos sen­si­bles de los re­po­si­to­rios, exa­mi­nan­do tanto el árbol de tra­ba­jo ac­tual como el his­to­rial com­ple­to de git para ex­traer lla­ves de ser­vi­cios en la nube, he­rra­mien­tas de in­te­li­gen­cia ar­ti­fi­cial y di­ver­sos to­kens de de­sa­rro­llo.

La in­for­ma­ción ex­fil­tra­da es en­via­da de in­me­dia­to a una di­rec­ción IP fija me­dian­te co­ne­xio­nes sin ci­frar. Ade­más de la ex­trac­ción de se­cre­tos, se han de­tec­ta­do casos donde se mo­di­fi­ca­ron imá­ge­nes de Doc­ker para in­cluir mi­ne­ros de crip­to­mo­ne­das. Ante esta si­tua­ción, se acon­se­ja a los de­sa­rro­lla­do­res re­vi­sar sus pro­yec­tos en busca de los flu­jos ma­li­cio­sos men­cio­na­dos, asu­mir una po­si­ble vul­ne­ra­ción en caso de ha­llar­los, re­vo­car y rotar las cre­den­cia­les afec­ta­das, eli­mi­nar el có­di­go no au­to­ri­za­do y pres­tar es­pe­cial aten­ción a los re­po­si­to­rios bi­fur­ca­dos.