Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Robo del token de acceso de Spotbugs identificado como causa raíz del ataque de la cadena de suministro de GitHub
  • Tecnología

Robo del token de acceso de Spotbugs identificado como causa raíz del ataque de la cadena de suministro de GitHub

teknomers 4 de Nisan de 2025 (Last updated: 4 de Nisan de 2025) 4 minutes read
Robo del token de acceso de Spotbugs identificado como causa


04 de abril de 2025Ravie LakshmananVulnerabilidad / código abierto,

El ataque de la cadena de suministro en cascada que inicialmente se dirigió a Coinbase antes de estar más extendido para destacar a los usuarios del GitHub Action “TJ-Actions/Changed-Files” se ha rastreado más atrás al robo de un token de acceso personal (PALMADITA) Relacionado con Spotbugs.

“Los atacantes obtuvieron el acceso inicial aprovechando el flujo de trabajo de las acciones de GitHub de Spotbugs, una herramienta popular de código abierto para el análisis estático de errores en código”, la unidad de Palo Alto Networks 42 dicho en una actualización esta semana. “Esto permitió a los atacantes moverse lateralmente entre los repositorios de Spotbugs, hasta obtener acceso a ReviewDog”.

Hay evidencia que sugiere que la actividad maliciosa comenzó desde noviembre de 2024, aunque el ataque contra Coinbase no tuvo lugar hasta marzo de 2025.

Ciberseguridad

La Unidad 42 dijo que su investigación comenzó con el conocimiento de que la acción de GitHub de ReviewDog se comprometió debido a una PAT filtrada asociada con el mantenedor del proyecto, que posteriormente permitió a los actores de amenaza impulsar una versión deshonesta de “ReviewDog/Action-setup” que, a su vez, fue recogido por “TJ-TJ-TACTION/CHOLED-FILE” debido a que se listó como una dependencia de la “TJ-Actions/Eslint-Chiles.

Desde entonces se ha descubierto que el mantenedor también fue un participante activo en otro proyecto de código abierto llamado Spotbugs.

Se dice que los atacantes han empujado un archivo de flujo de trabajo de GitHub de GitHub mal al repositorio de “Spotbugs/Spotbugs” bajo el nombre de usuario desechable “Jurkaofavak”, lo que hace que la palmadita del mantenedor se filtre cuando se ejecutó el flujo de trabajo.

Se cree que la misma PAT facilitó el acceso a “Spotbugs/Spotbugs” y “ReviewDog/Action-Setup”, lo que significa que la PAT filtrada podría ser abusada de envenenar “revisión de dog/setup de acción”.

Ataque de la cadena de suministro de Coinbase

“El atacante de alguna manera tenía una cuenta con permiso de escritura en Spotbugs/Spotbugs, que pudieron usar para llevar una rama al repositorio y acceder a los secretos de CI”, dijo la Unidad 42.

En cuanto a cómo se obtuvieron los permisos de escritura, ha salido a la luz que el usuario detrás del compromiso malicioso con los spotbugs, “Jurkaofavak”, fue invitado al repositorio como miembro por uno de los propietarios de proyectos el 11 de marzo de 2025.

En otras palabras, los atacantes lograron obtener la palmadita del repositorio de Spotbugs para invitar a “Jurkaofavak” a convertirse en miembro. Esto, dijo la compañía de seguridad cibernética, se llevó a cabo creando una bifurcación del repositorio “Spotbugs/Sonar-Findbugs” y creando una solicitud de extracción bajo el nombre de usuario “Randolzfow”.

“En 2024-11-28T09: 45: 13 UTC, [the SpotBugs maintainer] Modificado uno de los ‘Spotbugs/Sonar-Findbugs Workflows para usar su propia palmadita, ya que tenían dificultades técnicas en una parte de su proceso CI/CD “, explicó la Unidad 42.

“El 2024-12-06 02:39:00 UTC, el atacante presentó un Solicitud de extracción maliciosa a Spotbugs/sonar-Findbugs, que explotó un flujo de trabajo de acciones de GitHub que usó el pull_request_target desencadenar.”

El gatillo “Pull_request_Target” es un desencadenante de flujo de trabajo de GitHub Actions que permite que los flujos de trabajo que funcionen desde horquillas accedan a los secretos, en este caso, el PAT, lo que lleva a lo que se llama un ataque de ejecución de tuberías envenenado (PPE).

Ciberseguridad

Desde entonces, el mantenedor de Spotbugs ha confirmado que el PAT que se usó como secreto en el flujo de trabajo era el mismo token de acceso que luego se usó para invitar a “Jurkaofavak” al repositorio “Spotbugs/Spotbugs”. El mantenedor también ha girado todas sus fichas y palmaditas para revocar y evitar un mayor acceso por parte de los atacantes.

Una gran desconocida en todo esto es la brecha de tres meses entre cuando los atacantes filtraron la palmadita del mantenedor de Spotbugs y cuando la abusaron. Se sospecha que los atacantes estaban atentos a los proyectos que dependían de “TJ-Actions/Change-Files” y esperaron para alcanzar un objetivo de alto valor como Coinbase.

“Habiendo invertido meses de esfuerzo y después de lograr tanto, ¿por qué los atacantes imprimieron los secretos a los troncos, y al hacerlo, también revelaron su ataque?”, Realizaron la Unidad 42 investigadores.

¿Encontró este artículo interesante? Seguirnos Gorjeo  y LinkedIn Para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: ¡Respuesta flash Galatasaray Fenerbahce!
Next: La familia de Val Kilmer rompió el silencio

Related Stories

Ethylowheel, la start-up francesa que propone medir su alcoholemia en
  • Tecnología

Ethylowheel, la start-up francesa que propone medir su alcoholemia en 20 segundos con solo el contacto del dedo

teknomers 18 de Haziran de 2026
Sharp Karada Mate Watch: el reloj que quiere contar tus
  • Tecnología

Sharp Karada Mate Watch: el reloj que quiere contar tus calorías sin ingresar tus comidas

teknomers 18 de Haziran de 2026
Mundial 2026: Intego ONE pasa a -50%, el antivirus Mac
  • Tecnología

Mundial 2026: Intego ONE pasa a -50%, el antivirus Mac que también protege tus conexiones en el extranjero

teknomers 18 de Haziran de 2026

You May Have Missed

  • General

‘El NYT apoyará a un armadillo muerto antes que a un republicano’: Kennedy critica la cobertura del acuerdo de paz con Irán – Teknomers

teknomers 18 de Haziran de 2026
  • General

Guerra en Ucrania: UAV-290, el nuevo dron kamikaze ucraniano capaz de alcanzar objetivos a 650 km

teknomers 18 de Haziran de 2026
  • General

Lecciones de Carol S. Dweck para padres: Cita del día por la psicóloga de Stanford Carol S. Dweck: ‘Si los padres quieren darle un regalo a sus hijos, lo mejor que pueden hacer es…’- Aquí hay una poderosa lección para padres de una de las principales investigadoras del mundo.

teknomers 18 de Haziran de 2026
  • Deporte

Copa Mundial 2026: ¿Otra victoria para Escocia? Las predicciones de Chris Sutton

teknomers 18 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.