Cuentas inactivas de GitHub facilitan ataques a organizaciones corporativas
Recientemente, Datadog Security Labs ha alertado sobre una serie de campañas de ciberataques que utilizan cuentas inactivas de GitHub para recopilar información sobre organizaciones corporativas. Esta situación es preocupante porque permite a los atacantes mapear de manera sigilosa la actividad en GitHub sin levantar sospechas.
Cómo funciona el ataque
Los atacantes emplean herramientas automatizadas que utilizan cuentas de GitHub, conocidas como cuentas "fantasma", que llevan años inactivas. Estas cuentas permiten hacer consultas a la API (Interfaz de Programación de Aplicaciones) de GitHub, donde se puede acceder a datos públicos sin necesidad de autenticarse. Las actividades incluyen:
- Listar los repositorios públicos de una organización.
- Explorar las listas de seguidores y seguidos de los usuarios.
- Enumerar gists (fragmentos de código), repositorios destacados y membresías de organizaciones.
- Realizar consultas GraphQL (un lenguaje de consulta) sobre objetos públicos.
A quién afecta
Este tipo de ataques puede afectar a cualquier organización que utilice GitHub para gestionar su código y proyectos. Hasta el momento, se ha confirmado que algunos atacantes han logrado clonar repositorios privados de ciertas organizaciones. Este problema es especialmente grave para empresas que manejan información sensible o que dependen de la seguridad de su infraestructura digital.
Qué significa esto para ti
Para los usuarios y empresas, este hallazgo subraya la importancia de gestionar adecuadamente el acceso a las cuentas y mantener un control sobre los tokens de acceso personal, que son credenciales que permiten interactuar con la API de GitHub. Asegurarse de que no haya cuentas inactivas o comprometidas puede ayudar a prevenir que los atacantes obtengan información valiosa. Mantener prácticas de seguridad robustas es esencial para proteger la información digital y la integridad de los proyectos en línea.