{"id":1350122,"date":"2024-09-06T22:29:01","date_gmt":"2024-09-06T22:29:01","guid":{"rendered":"https:\/\/teknomers.com\/es\/las-acciones-de-github-son-vulnerables-a-errores-tipograficos-y-exponen-a-los-desarrolladores-a-codigo-malicioso-oculto\/"},"modified":"2024-09-06T22:29:05","modified_gmt":"2024-09-06T22:29:05","slug":"las-acciones-de-github-son-vulnerables-a-errores-tipograficos-y-exponen-a-los-desarrolladores-a-codigo-malicioso-oculto","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/las-acciones-de-github-son-vulnerables-a-errores-tipograficos-y-exponen-a-los-desarrolladores-a-codigo-malicioso-oculto\/","title":{"rendered":"Las acciones de GitHub son vulnerables a errores tipogr\u00e1ficos y exponen a los desarrolladores a c\u00f3digo malicioso oculto"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">6 de septiembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad de software \/ Pirater\u00eda inform\u00e1tica<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/Las-acciones-de-GitHub-son-vulnerables-a-errores-tipograficos-y.jpg\" style=\"display: block; text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Los actores de amenazas han aprovechado durante mucho tiempo el typosquatting como un medio para enga\u00f1ar a usuarios desprevenidos para que visiten sitios web maliciosos o descarguen software y paquetes con trampas.<\/p>\n<p>Estos ataques generalmente implican el registro de dominios o paquetes con nombres ligeramente modificados respecto de sus contrapartes leg\u00edtimas (por ejemplo, goog1e.com vs. google.com).<\/p>\n<p>Los adversarios que atacan repositorios de c\u00f3digo abierto en distintas plataformas han recurrido a errores tipogr\u00e1ficos de los desarrolladores para iniciar ataques a la cadena de suministro de software a trav\u00e9s de PyPI, npm, Maven Central, NuGet, RubyGems y Crate.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-c-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/El-Departamento-de-Justicia-acusa-a-un-hombre-de-Nashville.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Los \u00faltimos hallazgos de la empresa de seguridad en la nube Orca muestran que incluso <a rel=\"nofollow noopener\" href=\"https:\/\/docs.github.com\/en\/actions\/about-github-actions\/understanding-github-actions\" target=\"_blank\">Acciones de GitHub<\/a>una plataforma de integraci\u00f3n continua y entrega continua (CI\/CD), no es inmune a la amenaza.<\/p>\n<p>&#8220;Si los desarrolladores cometen un error tipogr\u00e1fico en su acci\u00f3n de GitHub que coincide con la acci\u00f3n de un typosquatter, las aplicaciones podr\u00edan ejecutar c\u00f3digo malicioso sin que el desarrollador se d\u00e9 cuenta&#8221;, dijo el investigador de seguridad Ofir Yakobi. <a rel=\"nofollow noopener\" href=\"https:\/\/orca.security\/resources\/blog\/typosquatting-in-github-actions\/\" target=\"_blank\">dicho<\/a> en un informe compartido con The Hacker News.<\/p>\n<p>El ataque es posible porque cualquiera puede publicar una acci\u00f3n de GitHub creando una cuenta de GitHub con una cuenta de correo electr\u00f3nico temporal. Dado que las acciones se ejecutan dentro del contexto del repositorio de un usuario, una acci\u00f3n maliciosa podr\u00eda ser explotada para alterar el c\u00f3digo fuente, robar secretos y usarlo para distribuir malware.<\/p>\n<p>Todo lo que implica la t\u00e9cnica es que el atacante cree organizaciones y repositorios con nombres que se asemejen mucho a las Acciones de GitHub populares o ampliamente utilizadas.<\/p>\n<p>Si un usuario comete errores ortogr\u00e1ficos involuntarios al configurar una acci\u00f3n de GitHub para su proyecto y esa versi\u00f3n mal escrita ya fue creada por el adversario, entonces el flujo de trabajo del usuario ejecutar\u00e1 la acci\u00f3n maliciosa en lugar de la prevista. <\/p>\n<p>&#8220;Imag\u00ednese una acci\u00f3n que extrae informaci\u00f3n confidencial o modifica el c\u00f3digo para introducir errores sutiles o puertas traseras, lo que podr\u00eda afectar todas las compilaciones e implementaciones futuras&#8221;, dijo Yakobi.<\/p>\n<p>&#8220;De hecho, una acci\u00f3n comprometida puede incluso aprovechar sus credenciales de GitHub para enviar cambios maliciosos a otros repositorios dentro de su organizaci\u00f3n, amplificando el da\u00f1o en m\u00faltiples proyectos&#8221;.<\/p>\n<p>Orca dijo que una b\u00fasqueda en GitHub revel\u00f3 hasta 198 archivos que invocan &#8220;action\/checkout&#8221; o &#8220;actons\/checkout&#8221; en lugar de &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/actions\/checkout\" target=\"_blank\">acciones\/pago<\/a>&#8221; (n\u00f3tese la &#8220;s&#8221; y la &#8220;i&#8221; que faltan) poniendo en riesgo todos esos proyectos.<\/p>\n<p>Esta forma de typosquatting es atractiva para los actores de amenazas porque es un ataque de bajo costo y alto impacto que podr\u00eda resultar en importantes compromisos de la cadena de suministro de software, afectando a varios clientes a la vez.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/hkn-cis-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Hackers-norcoreanos-utilizan-rootkit-FudModule-a-traves-de-exploit-de.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Se recomienda a los usuarios que verifiquen dos veces las acciones y sus nombres para asegurarse de que hagan referencia a la organizaci\u00f3n de GitHub correcta, que utilicen acciones de fuentes confiables y que escaneen peri\u00f3dicamente sus flujos de trabajo de CI\/CD para detectar problemas de typosquatting.<\/p>\n<p>&#8220;Este experimento resalta lo f\u00e1cil que es para los atacantes explotar el typosquatting en GitHub Actions y la importancia de la vigilancia y las mejores pr\u00e1cticas para prevenir tales ataques&#8221;, dijo Yakobi.<\/p>\n<p>&#8220;El problema actual es a\u00fan m\u00e1s preocupante porque aqu\u00ed s\u00f3lo estamos destacando lo que ocurre en los repositorios p\u00fablicos. Se desconoce el impacto en los repositorios privados, donde los mismos errores tipogr\u00e1ficos podr\u00edan provocar graves violaciones de seguridad&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/09\/github-actions-vulnerable-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue8026 de septiembre de 2024\ue804Ravie LakshmananSeguridad de software \/ Pirater\u00eda inform\u00e1tica Los actores de amenazas han aprovechado durante<\/p>\n","protected":false},"author":1,"featured_media":1350123,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[668,4657,4656,4661,706,4664,34683,1225,26487,50201,246,4667,36,6210,239182,4654,239508,4658,4659,4653,21987,246983,4665,246984,1932,63233,246982,239484,5163],"class_list":["post-1350122","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-acciones","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-codigo","tag-como-hackear","tag-desarrolladores","tag-errores","tag-exponen","tag-github","tag-las","tag-las-noticias-de-los-hackers","tag-los","tag-malicioso","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-oculto","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-son","tag-tipograficos","tag-violacion-de-datos","tag-vulnerabilidad-del-software","tag-vulnerables"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1350122","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1350122"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1350122\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1350123"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1350122"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1350122"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1350122"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}