ForgeNEX

GitHub Actions: robo de credenciales en miles de repositorios

Una campaña inserta workflows maliciosos en más de 340 repositorios usando cuentas de mantenedores comprometidas. Claves para proteger tu cadena de CI/CD.

Si tu empresa tiene código en GitHub y usa Actions para automatizar pruebas o despliegues, esta noticia te afecta directamente. Investigadores de seguridad han documentado una campaña activa de robo de credenciales que ha conseguido inyectar un workflow malicioso en más de 340 repositorios. El vector no ha sido una vulnerabilidad de GitHub, sino el compromiso de dos cuentas de mantenedores de proyectos open source de perfil alto.

Según el análisis publicado por The Hacker News, una de esas cuentas pertenece a Takashi Kitao, autor del motor de juegos pyxel, un proyecto con más de 18.400 estrellas. Desde esa cuenta, el atacante empujó un workflow malicioso a 27 repositorios a partir de las 13:20 UTC. La otra cuenta comprometida sirvió para extender el mismo patrón a un número mucho mayor de repositorios. El resultado: una superficie de ataque enorme, porque cualquier proyecto que herede o reutilice esos workflows puede ejecutar código no deseado en su infraestructura de integración continua.

Detalle ilustrativo: Credential-Stealing GitHub Actions Workflows Planted in Tens of Thousands of Repositories

Qué es exactamente lo que roban

Los workflows de GitHub Actions son archivos YAML que se ejecutan en runners alojados por GitHub o en infraestructura propia. Para funcionar, suelen necesitar secretos: tokens de despliegue, claves de API, credenciales de registro de contenedores o claves de acceso a cloud. Un workflow manipulado puede leer esas variables de entorno y exfiltrarlas a un servidor externo sin que nadie revise el código a simple vista.

El daño potencial va más allá del repositorio afectado. Si el token robado tiene permisos sobre otros repositorios de la organización, el atacante puede moverse lateralmente, modificar código, publicar versiones falsas o incluso acceder a entornos de producción. En una pyme, donde a menudo una misma cuenta concentra permisos de varios proyectos, el impacto puede ser desproporcionado.

Por qué esto importa a una pyme

Es tentador pensar que esto solo afecta a grandes proyectos open source. No es así. Muchas pymes usan GitHub Actions para tareas cotidianas: ejecutar tests, construir imágenes Docker, desplegar en staging o sincronizar documentación. Y muchas lo hacen copiando workflows de repositorios públicos sin auditar cada línea. Ese hábito, combinado con permisos amplios y secretos de larga duración, es exactamente lo que esta campaña explota.

Además, el patrón de ataque es silencioso: no hay un exploit llamativo, sino un cambio en un archivo de configuración que se ejecuta en el siguiente push. Si nadie revisa las modificaciones en .github/workflows, el robo puede pasar desapercibido durante días. Es la misma lógica que ya vimos en el riesgo de agentes de IA que heredan credenciales: la automatización amplifica el alcance de un secreto filtrado.

Recomendaciones concretas para tu equipo

No hace falta desmontar tu CI/CD. Hace falta tratarlo como parte de la superficie de ataque. Estas son las medidas que recomendamos desde ForgeNEX:

  1. Audita quién puede modificar workflows. Revisa los permisos de tu organización en GitHub. No todo el mundo necesita acceso de escritura a la rama principal ni a la carpeta de workflows.
  2. Fija los permisos del token GITHUB_TOKEN. Por defecto puede ser demasiado amplio. Limítalo a lo mínimo necesario por repositorio y por job.
  3. Usa entornos protegidos y aprobaciones manuales para los despliegues que toquen producción. Un workflow malicioso no debería poder llegar a producción sin una revisión humana.
  4. Rota secretos y usa OIDC en lugar de credenciales estáticas de larga duración siempre que tu proveedor cloud lo permita.
  5. Revisa los cambios en .github/workflows como si fueran código de producción. Un diff en un YAML puede ser tan crítico como un cambio en la lógica de negocio.
  6. Activa alertas de seguridad y revisa los registros de ejecución de Actions. Un workflow que se dispara a una hora rara o que contacta con un dominio desconocido es una señal de alarma.

La campaña también recuerda algo que repetimos a menudo: la seguridad no puede ir por detrás de la velocidad de despliegue. Si tu equipo adopta IA y automatización a buen ritmo, la revisión de credenciales y permisos debe ir al mismo paso. No se trata de frenar, sino de saber qué puede tocar cada pieza de tu pipeline.

Un workflow es código que se ejecuta con tus secretos. Trátalo como tal.

En ForgeNEX ayudamos a pymes a revisar su cadena de integración y despliegue, desde la gestión de secretos hasta la configuración de permisos en GitHub. Si no sabes qué workflows se ejecutan en tu organización ni con qué credenciales, ese es el primer punto que conviene revisar esta semana.

Fuente: The Hacker News. Análisis y adaptación: ForgeNEX.

Sigue leyendo