{"id":1422353,"date":"2024-11-01T11:51:32","date_gmt":"2024-11-01T11:51:32","guid":{"rendered":"https:\/\/teknomers.com\/es\/una-violacion-masiva-de-la-configuracion-de-git-expone-15-000-credenciales-10-000-repositorios-privados-clonados\/"},"modified":"2024-11-01T11:51:37","modified_gmt":"2024-11-01T11:51:37","slug":"una-violacion-masiva-de-la-configuracion-de-git-expone-15-000-credenciales-10-000-repositorios-privados-clonados","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/una-violacion-masiva-de-la-configuracion-de-git-expone-15-000-credenciales-10-000-repositorios-privados-clonados\/","title":{"rendered":"Una violaci\u00f3n masiva de la configuraci\u00f3n de Git expone 15.000 credenciales; 10.000 repositorios privados clonados"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">01 de noviembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vulnerabilidad \/ Seguridad en la Nube<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/Una-violacion-masiva-de-la-configuracion-de-Git-expone-15000.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han se\u00f1alado una campa\u00f1a &#8220;masiva&#8221; dirigida a configuraciones expuestas de Git para desviar credenciales, clonar repositorios privados e incluso extraer credenciales de la nube del c\u00f3digo fuente.<\/p>\n<p>La actividad, cuyo nombre en clave <strong>BALLENA ESMERALDA<\/strong>se estima que recopil\u00f3 m\u00e1s de 10,000 repositorios privados y los almacen\u00f3 en un dep\u00f3sito de almacenamiento de Amazon S3 que pertenec\u00eda a una v\u00edctima anterior. Desde entonces, Amazon ha retirado el dep\u00f3sito, que consta de no menos de 15.000 credenciales robadas.<\/p>\n<p>&#8220;Las credenciales robadas pertenecen a proveedores de servicios en la nube (CSP), proveedores de correo electr\u00f3nico y otros servicios&#8221;, Sysdig <a rel=\"nofollow noopener\" href=\"https:\/\/sysdig.com\/blog\/emeraldwhale\/\" target=\"_blank\">dicho<\/a> en un informe. &#8220;El phishing y el spam parecen ser el objetivo principal del robo de credenciales&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/saas-security-2024-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727895757_55_Aplicaciones-comerciales-falsas-se-dirigen-a-victimas-en-todo-el.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Se ha descubierto que la operaci\u00f3n criminal multifac\u00e9tica, aunque no es sofisticada, aprovecha un arsenal de herramientas privadas para robar credenciales y extraer archivos de configuraci\u00f3n de Git, archivos .env de Laravel y datos web sin procesar. No se ha atribuido a ning\u00fan actor o grupo de amenazas conocido.<\/p>\n<p>Dirigido a servidores con archivos de configuraci\u00f3n de repositorio Git expuestos que utilizan amplios rangos de direcciones IP, el conjunto de herramientas adoptado por EMERALDWHALE permite el descubrimiento de hosts relevantes y la extracci\u00f3n y validaci\u00f3n de credenciales.<\/p>\n<p>Estos tokens robados se utilizan posteriormente para clonar repositorios p\u00fablicos y privados y obtener m\u00e1s credenciales integradas en el c\u00f3digo fuente. La informaci\u00f3n capturada finalmente se carga en el dep\u00f3sito S3.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1730461891_863_Una-violacion-masiva-de-la-configuracion-de-Git-expone-15000.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1730461891_863_Una-violacion-masiva-de-la-configuracion-de-Git-expone-15000.png\" alt=\"Infracci\u00f3n masiva de configuraci\u00f3n de Git\" border=\"0\" data-original-height=\"720\" data-original-width=\"1200\" title=\"Infracci\u00f3n masiva de configuraci\u00f3n de Git\"\/><\/a><\/div>\n<p>Dos programas destacados que utiliza el actor de amenazas para lograr sus objetivos son MZR V2 y Seyzo-v2, que se venden en mercados clandestinos y son capaces de aceptar una lista de direcciones IP como entradas para escanear y explotar repositorios Git expuestos.<\/p>\n<p>Estas listas normalmente se compilan utilizando motores de b\u00fasqueda leg\u00edtimos como Google Dorks y Shodan y utilidades de escaneo como <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/robertdavidgraham\/masscan\" target=\"_blank\">MASCAN<\/a>.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-nov\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1730452711_528_Microsoft-retrasa-la-retirada-del-mercado-de-Windows-Copilot-por.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Es m\u00e1s, el an\u00e1lisis de Sysdig encontr\u00f3 que una lista que comprende m\u00e1s de 67.000 URL con la ruta &#8220;\/.git\/config&#8221; expuesta se ofrece a la venta a trav\u00e9s de Telegram por 100 d\u00f3lares, lo que indica que existe un mercado para los archivos de configuraci\u00f3n de Git.<\/p>\n<p>&#8220;EMERALDWHALE, adem\u00e1s de apuntar a archivos de configuraci\u00f3n de Git, tambi\u00e9n apunt\u00f3 a archivos de entorno Laravel expuestos&#8221;, dijo el investigador de Sysdig Miguel Hern\u00e1ndez. &#8220;Los archivos .env contienen una gran cantidad de credenciales, incluidos proveedores de servicios en la nube y bases de datos&#8221;.<\/p>\n<p>&#8220;El mercado clandestino de credenciales est\u00e1 en auge, especialmente para los servicios en la nube. Este ataque muestra que la gesti\u00f3n secreta por s\u00ed sola no es suficiente para proteger un entorno&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/11\/massive-git-config-breach-exposes-15000.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80201 de noviembre de 2024\ue804Ravie LakshmananVulnerabilidad \/ Seguridad en la Nube Los investigadores de ciberseguridad han se\u00f1alado una<\/p>\n","protected":false},"author":1,"featured_media":1422354,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,216830,4664,43308,42020,4013,140758,201033,5872,4654,201031,4659,4653,4655,21395,58979,246983,255454,246984,201032,158,455,246982,4660],"class_list":["post-1422353","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-clonados","tag-como-hackear","tag-configuracion","tag-credenciales","tag-expone","tag-git","tag-las-noticias-de-los-piratas-informaticos","tag-masiva","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-privados","tag-repositorios","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-una","tag-violacion","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1422353","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1422353"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1422353\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1422354"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1422353"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1422353"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1422353"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}