← Volver a las noticias
The Hacker News9 Oct 2026 · 3 min de lectura

Flujos de trabajo maliciosos de GitHub Actions vinculados a una amplia campaña de robo de credenciales

Investigadores de seguridad afirman que una campaña de recolección de credenciales ha insertado flujos de trabajo maliciosos de GitHub Actions en repositorios controlados por mantenedores de código ab...

Investigadores de seguridad afirman que una campaña de recolección de credenciales ha insertado flujos de trabajo maliciosos de GitHub Actions en repositorios controlados por mantenedores de código abierto comprometidos, lo que podría exponer secretos de CI/CD y otras credenciales.

StepSecurity informó que los atacantes utilizaron dos cuentas de mantenedores para añadir archivos de flujo de trabajo con nombres similares a cientos de repositorios. Una cuenta asociada con el motor de juegos Pyxel supuestamente recibió el flujo de trabajo malicioso en 27 repositorios, mientras que otra cuenta se utilizó para incorporarlo en más de 300 repositorios en cuestión de minutos.

Investigadores de Socket indicaron que la actividad más amplia podría involucrar más de 500 cuentas de GitHub y decenas de miles de repositorios afectados desde el 7 de octubre. Los investigadores han vinculado la operación con la campaña de cadena de suministro GhostAction, identificada previamente.

Cómo operan los flujos de trabajo

Los archivos inyectados se presentaban como automatización relacionada con la seguridad y utilizaban nombres como security-audit.yml y github_actions_security.yml. Según los informes, los flujos de trabajo pueden ejecutarse después de envíos de cambios o activación manual, obtener el historial completo del repositorio, buscar patrones de credenciales en archivos y confirmaciones de cambios, y transmitir los datos recopilados a un servidor controlado por los atacantes mediante HTTP sin cifrar.

  • Secretos de GitHub Actions configurados para un repositorio
  • Credenciales de nube y CI/CD, incluidas claves de AWS y tokens de registros
  • Claves de API para servicios de IA y plataformas SaaS
  • Tokens de GitHub y GitLab, claves SSH y otras credenciales confirmadas en el historial del código fuente

Según se informa, el flujo de trabajo analiza tanto el árbol de trabajo activo como las confirmaciones de cambios históricas, lo que aumenta el riesgo de que secretos eliminados del código actual puedan seguir siendo recopilados. Los investigadores señalaron que los atacantes podrían haber obtenido acceso inicialmente mediante tokens de acceso personal robados, obtenidos de volcados de credenciales o registros de malware infostealer.

Respuesta recomendada

Las organizaciones deben revisar los repositorios en busca de los nombres de flujos de trabajo identificados y de cambios inesperados en los flujos de trabajo que se remonten a finales de agosto. Si se encuentra un archivo malicioso, los equipos de seguridad deben considerar que el repositorio está potencialmente comprometido, revocar y reemplazar las credenciales de GitHub, rotar los secretos expuestos, eliminar el flujo de trabajo de todas las ramas e inspeccionar las bifurcaciones y réplicas descendentes.

Las bifurcaciones pueden seguir siendo una fuente de riesgo porque los envíos posteriores pueden activar la automatización maliciosa cuando GitHub Actions está habilitado. Los investigadores también señalaron que, presuntamente, las cuentas comprometidas se utilizaron en al menos un caso para añadir código de minería de criptomonedas a una imagen de contenedor, aunque en el momento de la publicación no se habían confirmado lanzamientos de paquetes maliciosos.

Comparte este artículo:TwitterLinkedIn