Campaña de robo de credenciales en GitHub Actions compromete repositorios de código abierto
Atacantes secuestraron cuentas de mantenedores populares de proyectos de código abierto para inyectar flujos de trabajo maliciosos en cientos de repositorios. La campaña destaca los riesgos en las canalizaciones CI/CD y las dependencias de código de terceros.
Resumen
- Ciberdelincuentes usaron cuentas de mantenedores comprometidas para insertar flujos de trabajo maliciosos en GitHub Actions orientados al robo de credenciales.
- Más de 340 repositorios se vieron afectados, incluidos algunos de proyectos de código abierto de alto perfil.
- El ataque aprovechó identidades de confianza para evadir controles de seguridad y propagar código malicioso.
- Se insta a las organizaciones a auditar los permisos de GitHub Actions y monitorear cambios sospechosos en los flujos de trabajo.
- Los riesgos en la cadena de suministro en entornos CI/CD siguen siendo una preocupación crítica para los equipos de seguridad.
Se ha descubierto una operación generalizada de robo de credenciales dirigida a repositorios de GitHub mediante flujos de trabajo de Actions inyectados maliciosamente. Los atacantes obtuvieron acceso a cuentas destacadas de mantenedores de código abierto y las utilizaron para distribuir scripts de automatización diseñados para exfiltrar secretos y tokens.
Los investigadores de seguridad identificaron que la campaña aprovechó técnicas de ingeniería social y toma de control de cuentas para obtener el acceso inicial. Una vez dentro, los atacantes modificaron flujos de trabajo existentes o añadieron nuevos que capturaban silenciosamente los secretos del repositorio durante operaciones rutinarias. Este método explota la confianza depositada en mantenedores establecidos y sistemas automatizados.
Vector de ataque e impacto
- Los atacantes comprometieron al menos dos cuentas destacadas de mantenedores de código abierto para distribuir flujos de trabajo maliciosos.
- Una cuenta comprometida pertenecía a Takashi Kitao, creador del motor de juegos Pyxel con 18.400 estrellas.
- En total, más de 340 repositorios recibieron modificaciones no autorizadas en sus flujos de trabajo entre el 12 y 13 de octubre de 2026.
- Los flujos de trabajo maliciosos estaban diseñados para robar secretos de GitHub, claves de despliegue y otras credenciales sensibles.
- Los repositorios que utilizaban permisos predeterminados u overly permisivos en Actions fueron particularmente vulnerables.
Recomendaciones defensivas
- Audita todos los flujos de trabajo de GitHub Actions en busca de cambios inesperados, especialmente aquellos que involucren dominios externos o patrones de exfiltración de datos.
- Restringe los permisos de Actions usando el bloque 'permissions' en los archivos de flujo de trabajo para limitar el alcance de posibles compromisos.
- Habilita reglas de protección de ramas que requieran revisiones para cambios en flujos de trabajo en repositorios públicos.
- Monitorea los registros de auditoría de GitHub en busca de actividad inusual, como nuevas ejecuciones de flujos de trabajo o eventos de acceso a secretos.
- Implementa autenticación multifactor y utiliza cuentas máquina dedicadas para procesos automatizados de despliegue.
Fuentes
Fuentes
Novedades de seguridad por correo
Un correo resumen cuando publicamos nuevos artículos de seguridad (resumen más enlaces para leer más). Date de baja cuando quieras desde el pie del mensaje. Consulta nuestra Política de privacidad.