GitHub sufre un ataque en cadena a la cadena de suministro que compromete secretos de CI/CD

Ataque en cadena compromete miles de repositorios en GitHub y expone credenciales
Foto: InfoWorld

Ataque en cadena compromete miles de repositorios en GitHub y expone credenciales

Un ataque sofisticado en la cadena de suministro ha comprometido múltiples acciones de GitHub, exponiendo secretos críticos de CI/CD en miles de repositorios. El ataque comenzó con la vulneración de la acción ‘reviewdog/action-setup@v1’, que permitió a los atacantes inyectar código malicioso en ‘tj-actions/changed-files’. Esta última, utilizada en más de 23,000 repositorios, se convirtió en un vector de ataque masivo. Investigadores de Wiz identificaron que los atacantes insertaron cargas base64 en scripts de instalación para extraer credenciales desde los registros de ejecución. GitHub y los mantenedores de reviewdog han implementado correcciones, pero la comunidad advierte que aún podrían existir repositorios vulnerables. Se recomienda a los desarrolladores revisar sus dependencias, eliminar acciones comprometidas y rotar credenciales expuestas para evitar nuevas filtraciones. Este incidente subraya la creciente amenaza de los ataques a la cadena de suministro en entornos de desarrollo y la necesidad de implementar medidas de seguridad más estrictas, como la fijación de commits específicos en lugar de versiones generales en GitHub Actions.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *