10 de julio de 2026

Cuentas inactivas de GitHub facilitan ataques a organizaciones corporativas

Cuentas inactivas de GitHub facilitan ataques a organizaciones corporativas

Recientemente, Datadog Security Labs ha alertado sobre una serie de campañas de ciberataques que utilizan cuentas inactivas de GitHub para recopilar información sobre organizaciones corporativas. Esta situación es preocupante porque permite a los atacantes mapear de manera sigilosa la actividad en GitHub sin levantar sospechas.

Cómo funciona el ataque

Los atacantes emplean herramientas automatizadas que utilizan cuentas de GitHub, conocidas como cuentas "fantasma", que llevan años inactivas. Estas cuentas permiten hacer consultas a la API (Interfaz de Programación de Aplicaciones) de GitHub, donde se puede acceder a datos públicos sin necesidad de autenticarse. Las actividades incluyen:

  • Listar los repositorios públicos de una organización.
  • Explorar las listas de seguidores y seguidos de los usuarios.
  • Enumerar gists (fragmentos de código), repositorios destacados y membresías de organizaciones.
  • Realizar consultas GraphQL (un lenguaje de consulta) sobre objetos públicos.

A quién afecta

Este tipo de ataques puede afectar a cualquier organización que utilice GitHub para gestionar su código y proyectos. Hasta el momento, se ha confirmado que algunos atacantes han logrado clonar repositorios privados de ciertas organizaciones. Este problema es especialmente grave para empresas que manejan información sensible o que dependen de la seguridad de su infraestructura digital.

Qué significa esto para ti

Para los usuarios y empresas, este hallazgo subraya la importancia de gestionar adecuadamente el acceso a las cuentas y mantener un control sobre los tokens de acceso personal, que son credenciales que permiten interactuar con la API de GitHub. Asegurarse de que no haya cuentas inactivas o comprometidas puede ayudar a prevenir que los atacantes obtengan información valiosa. Mantener prácticas de seguridad robustas es esencial para proteger la información digital y la integridad de los proyectos en línea.

Escrito por:
Luis Carreón