Un informe afirma que un contratista de CISA expuso credenciales de GovCloud en un repositorio público de GitHub
Un repositorio público de GitHub mantenido por un contratista que trabaja para la Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA) habría expuesto credenciales de varias cuentas de...
Un repositorio público de GitHub mantenido por un contratista que trabaja para la Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA) habría expuesto credenciales de varias cuentas de AWS GovCloud y otros sistemas internos de la agencia, según investigadores de seguridad que revisaron los archivos.
Investigadores de GitGuardian y Seralys afirmaron que el repositorio contenía claves de servicios en la nube, tokens, contraseñas en texto plano, registros y documentación vinculados a sistemas de CISA y del Departamento de Seguridad Nacional. Según los informes, el material incluía archivos que describían procesos internos de desarrollo y despliegue de software, además de credenciales para infraestructura utilizada por la agencia.
Según se informó, un archivo contenía claves de acceso administrativo para tres servidores de AWS GovCloud. Otro incluía nombres de usuario y contraseñas de decenas de sistemas internos, incluido lo que parece ser el entorno seguro de desarrollo de software de CISA. De acuerdo con los investigadores, algunas de las credenciales expuestas eran válidas y podían utilizarse para acceder a recursos con altos privilegios.
El investigador de GitGuardian Guillaume Valadon afirmó que su equipo alertó al propietario del repositorio después de que un análisis automatizado identificara los secretos expuestos, pero que no recibió respuesta. Philippe Caturegli, de Seralys, dijo que comprobó las credenciales para determinar si seguían activas y a qué recursos permitían acceder. Describió el repositorio como algo parecido a un bloc de notas de trabajo, en lugar de un repositorio de proyecto depurado.
CISA afirmó que conoce el informe y que está investigando. En un comunicado, la agencia señaló que no había encontrado indicios de que se hubieran comprometido datos sensibles como consecuencia del incidente y afirmó que está revisando las medidas de protección para ayudar a prevenir situaciones similares en el futuro.
Qué dijeron los investigadores que quedó expuesto
- Un repositorio público de GitHub vinculado a un contratista de CISA
- Credenciales administrativas de AWS GovCloud
- Contraseñas en texto plano de sistemas internos de CISA
- Registros, tokens y otros archivos operativos
- Referencias a herramientas internas de desarrollo y despliegue
Nightwing, el contratista identificado en las informaciones, declinó hacer comentarios y remitió las preguntas a CISA. Desde entonces, el repositorio ha sido desconectado, aunque los investigadores afirmaron que las credenciales de AWS siguieron siendo utilizables durante un tiempo después de su descubrimiento.
El incidente pone de manifiesto el riesgo constante de filtración de secretos en repositorios de código fuente, especialmente cuando las credenciales se almacenan en texto plano o se copian entre entornos laborales y personales.
