El Congreso presiona a CISA por la filtración de credenciales vinculada a un contratista

Legisladores de la Cámara de Representantes y el Senado piden explicaciones a la Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA) tras los informes de que un contratista de la agen...

Legisladores de la Cámara de Representantes y el Senado piden explicaciones a la Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA) tras los informes de que un contratista de la agencia publicó credenciales confidenciales en una cuenta pública de GitHub. La divulgación ha planteado dudas sobre cómo una agencia de ciberseguridad encargada de defender los sistemas federales pudo verse expuesta a un fallo tan básico, pero potencialmente grave.

Según los informes que motivaron la investigación, el contratista utilizó un repositorio público vinculado a una cuenta llamada Private-CISA para almacenar claves en texto plano y otra información interna. Los investigadores de seguridad que revisaron el material afirmaron que el historial del repositorio sugería que se habían desactivado las protecciones diseñadas para evitar la exposición accidental de secretos. CISA ha reconocido el incidente, pero no ha dicho cuánto tiempo estuvo visible la información antes de ser eliminada.

En cartas enviadas esta semana, la senadora Maggie Hassan, de New Hampshire, y el representante Bennie Thompson, de Mississippi, pidieron a los responsables de CISA que explicaran qué ocurrió y cómo está respondiendo la agencia. Hassan afirmó que el incidente genera preocupación sobre los controles internos de la agencia durante un periodo de gran presión sobre las infraestructuras críticas de Estados Unidos. Thompson, junto con la representante Delia Ramirez, de Illinois, señaló que el episodio podría reflejar un debilitamiento de las prácticas de seguridad o una supervisión inadecuada del personal contratado.

Persisten las dudas sobre el periodo de exposición y la remediación

Los investigadores afirmaron que el repositorio parecía contener datos de acceso a varios sistemas de CISA, incluidas credenciales vinculadas a recursos de GovCloud. Un experto en seguridad declaró a los periodistas que una clave privada RSA expuesta podría haber permitido acceder a una aplicación de GitHub con amplios privilegios sobre los repositorios de código utilizados por la agencia. CISA afirmó que está coordinándose con proveedores y otras partes para rotar las credenciales e invalidar los accesos afectados.

  • Los legisladores quieren conocer durante cuánto tiempo estuvieron expuestos los datos.
  • Los investigadores afirman que quizá aún sea necesario sustituir algunas credenciales filtradas.
  • CISA asegura que está trabajando activamente para proteger los sistemas afectados.

El incidente se produce mientras CISA ha afrontado interrupciones de personal y una rotación en su dirección, lo que añade otro nivel de escrutinio sobre la gestión de la seguridad interna y la supervisión de contratistas por parte de la agencia. Los investigadores de seguridad también advirtieron que las plataformas públicas de código son vigiladas de cerca tanto por defensores como por atacantes, lo que significa que los secretos expuestos pueden descubrirse rápidamente una vez publicados.