Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Piratas informáticos que utilizan notificaciones falsas de CircleCI para piratear cuentas de GitHub
  • Tecnología

Piratas informáticos que utilizan notificaciones falsas de CircleCI para piratear cuentas de GitHub

teknomers 23 de Eylül de 2022 (Last updated: 23 de Eylül de 2022) 3 minutes read
Piratas informáticos que utilizan notificaciones falsas de CircleCI para piratear


GitHub ha publicado un aviso que detalla lo que puede ser una campaña de phishing en curso dirigida a sus usuarios para robar credenciales y códigos de autenticación de dos factores (2FA) haciéndose pasar por la plataforma CircleCI DevOps.

El servicio de alojamiento de código propiedad de Microsoft dijo que se enteró del ataque el 16 de septiembre de 2022 y agregó que la campaña afectó a “muchas organizaciones víctimas”.

Los mensajes fraudulentos pretenden notificar a los usuarios que sus sesiones de CircleCI han expirado y que deben iniciar sesión con las credenciales de GitHub haciendo clic en un enlace.

La seguridad cibernética

Otro correo falso revelado por CircleCI solicita a los usuarios que inicien sesión en sus cuentas de GitHub para aceptar los nuevos Términos de uso y la Política de privacidad de la empresa siguiendo el enlace incrustado en el mensaje.

Independientemente del señuelo, hacerlo redirige al objetivo a una página de inicio de sesión similar a GitHub diseñada para robar y filtrar las credenciales ingresadas, así como los códigos de contraseña de un solo uso (TOTP) en tiempo real para el atacante, lo que permite efectivamente un 2FA derivación.

Hackear cuentas de GitHub

“Las cuentas protegidas por claves de seguridad de hardware no son vulnerables a este ataque”, Alexis Wales de GitHub dijo.

Entre otras tácticas adoptadas por el actor de amenazas al obtener acceso no autorizado a la cuenta del usuario, se incluyen la creación de tokens de acceso personal (PAT) de GitHub, la autorización de aplicaciones OAuth o la adición de claves SSH para mantener el acceso incluso después de un cambio de contraseña.

La seguridad cibernética

También se ha visto al atacante descargando contenidos de repositorios privados e incluso creando y agregando nuevas cuentas de GitHub a una organización en caso de que la cuenta comprometida tenga permisos de administración de la organización.

GitHub dijo que tomó medidas para restablecer las contraseñas y eliminar las credenciales agregadas maliciosamente para los usuarios afectados, además de notificar a los afectados y suspender las cuentas controladas por los actores. No reveló la escala del ataque.

La compañía insta además a las organizaciones a considerar el uso de claves de seguridad de hardware resistentes al phishing para evitar este tipo de ataques.

El último ataque de phishing se produce poco más de cinco meses después de que GitHub sufriera una campaña muy específica que resultó en el abuso de tokens de usuarios de OAuth de terceros mantenidos por Heroku y Travis CI para descargar repositorios privados.



ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Fuerte declaración de los comités olímpicos finlandés y nórdico: los atletas rusos y bielorrusos serán excluidos de las competencias
Next: Investigaciones contra CR7 tras incidente con teléfono móvil

Related Stories

Alerte canicule: aquí están las 5 mejores ofertas de climatizadores
  • Tecnología

Alerte canicule: aquí están las 5 mejores ofertas de climatizadores en exclusiva para el Prime Day

teknomers 19 de Haziran de 2026
¿Qué relación hay entre un coche eléctrico y un centro
  • Tecnología

¿Qué relación hay entre un coche eléctrico y un centro de datos de IA?

teknomers 19 de Haziran de 2026
Xbox Game Studios: una verdadera hecatombe para los equipos de
  • Tecnología

Xbox Game Studios: una verdadera hecatombe para los equipos de desarrollo

teknomers 19 de Haziran de 2026

You May Have Missed

  • Cultura

«Jugar un alienígena es muy emocionante»: Colin Farrell retoma su papel en «Sugar» en Apple TV

teknomers 19 de Haziran de 2026
  • Deporte

Fútbol: Achraf Hakimi, el internacional marroquí del PSG, será juzgado por violación

teknomers 19 de Haziran de 2026
Alerte canicule: aquí están las 5 mejores ofertas de climatizadores
  • Tecnología

Alerte canicule: aquí están las 5 mejores ofertas de climatizadores en exclusiva para el Prime Day

teknomers 19 de Haziran de 2026
Capaz de hacer sus compras solo por la Seguridad Social,
  • salud

Capaz de hacer sus compras solo por la Seguridad Social, un hombre pierde su pensión de invalidez: la justicia española lo obliga a encontrar empleo

teknomers 19 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.