El análisis posterior de CISA destaca retrasos y deficiencias en la notificación tras la exposición de credenciales de GitHub

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) ha publicado un análisis de una exposición de datos en la que el repositorio público de GitHub de un contratis...

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) ha publicado un análisis de una exposición de datos en la que el repositorio público de GitHub de un contratista contenía credenciales internas y otro material confidencial durante casi seis meses.

El repositorio, identificado como “Private CISA”, contenía aproximadamente 844 megabytes de datos relacionados con CISA. Según el informe del incidente, el contenido incluía claves administrativas de AWS GovCloud y un archivo CSV con nombres de usuario y contraseñas en texto plano asociados a numerosos sistemas internos. La empresa de seguridad GitGuardian detectó el material y solicitó ayuda para alertar a CISA el 15 de mayo de 2026.

CISA reconoció la notificación, pero afirmó que tardó más de dos días en revocar las claves de AWS expuestas y otros secretos. La agencia atribuyó el retraso, en parte, a la complejidad de sus sistemas y sus conexiones con socios gubernamentales y del sector. CISA afirmó que desde entonces se han rotado todos los secretos afectados y que se ha eliminado el acceso del contratista.

Lecciones sobre notificación y respuesta

En su análisis posterior, CISA afirmó que sus procedimientos para gestionar informes sobre su propia infraestructura no eran suficientemente claros. Los investigadores intentaron varias vías, como contactar con el contratista y utilizar la plataforma de divulgación de vulnerabilidades de la agencia. Dicha plataforma estaba diseñada principalmente para vulnerabilidades en productos y servicios, y no para incidentes que afectaran directamente a CISA.

La agencia afirmó que está revisando sus canales de notificación y recomendó a las organizaciones publicar instrucciones en varias ubicaciones visibles, en lugar de depender exclusivamente de un archivo security.txt. El investigador de GitGuardian Guillaume Valadon afirmó que la empresa había enviado nueve advertencias automatizadas antes de escalar el problema, y señaló que las notificaciones sin respuesta pueden permitir que una exposición limitada persista.

CISA también identificó deficiencias en su documentación de respuesta a incidentes. Aunque la agencia mantenía un manual general de incidentes de ciberseguridad, este no abordaba adecuadamente las filtraciones relacionadas con GitHub y otros servicios en la nube. El plan de acción revisado incluye una gestión más sólida de los secretos de los desarrolladores y la supervisión continua de los repositorios de código públicos.

Controles que limitaron el impacto

CISA afirmó que el registro mejorado y las medidas de confianza cero ayudaron a los investigadores a determinar el alcance del incidente. Según su análisis, la agencia no encontró pruebas de que se expusieran datos de clientes o de misiones, ni de que las credenciales se utilizaran fuera de los entornos de CISA. El análisis posterior presenta el episodio como un argumento a favor de la rotación rápida de secretos, el análisis continuo y unos procesos accesibles de notificación externa.