Flujos de trabajo de GitHub Actions diseñados para robar credenciales se han introducido en decenas de miles de repositorios
Investigadores de ciberseguridad han reportado una campaña continua de robo de credenciales en la que se han vulnerado cuentas de mantenedores de código abierto para insertar flujos de trabajo maliciosos en una gran cantidad de repositorios. El ataque ha afectado a perfiles destacados, permitiendo la propagación de estos elementos dañinos mediante accesos previamente comprometidos.
El modus operandi consiste en que los atacantes obtienen las credenciales de un mantenedor, habitualmente a través de tokens de acceso personal filtrados. Posteriormente, se busca información confidencial en los flujos de trabajo e integran un componente falsificado que simula ser una auditoría de seguridad. Este script recolecta secretos y datos sensibles de los repositorios, examinando tanto el árbol de trabajo actual como el historial completo de git para extraer llaves de servicios en la nube, herramientas de inteligencia artificial y diversos tokens de desarrollo.
La información exfiltrada es enviada de inmediato a una dirección IP fija mediante conexiones sin cifrar. Además de la extracción de secretos, se han detectado casos donde se modificaron imágenes de Docker para incluir mineros de criptomonedas. Ante esta situación, se aconseja a los desarrolladores revisar sus proyectos en busca de los flujos maliciosos mencionados, asumir una posible vulneración en caso de hallarlos, revocar y rotar las credenciales afectadas, eliminar el código no autorizado y prestar especial atención a los repositorios bifurcados.