{"id":1634551,"date":"2025-03-23T07:26:29","date_gmt":"2025-03-23T07:26:29","guid":{"rendered":"https:\/\/teknomers.com\/es\/coinbase-inicialmente-atacado-en-las-acciones-de-github-attack-de-la-cadena-de-suministro-218-secretos-ci-cd-de-repositorios-expuestos\/"},"modified":"2025-03-23T07:26:34","modified_gmt":"2025-03-23T07:26:34","slug":"coinbase-inicialmente-atacado-en-las-acciones-de-github-attack-de-la-cadena-de-suministro-218-secretos-ci-cd-de-repositorios-expuestos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/coinbase-inicialmente-atacado-en-las-acciones-de-github-attack-de-la-cadena-de-suministro-218-secretos-ci-cd-de-repositorios-expuestos\/","title":{"rendered":"Coinbase inicialmente atacado en las acciones de GitHub Attack de la cadena de suministro; 218 Secretos CI\/CD de repositorios expuestos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/Coinbase-inicialmente-atacado-en-las-acciones-de-GitHub-Attack-de.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>El ataque de la cadena de suministro que involucra la acci\u00f3n de Github &#8220;TJ-Actions\/Cambied-Files&#8221; comenz\u00f3 como un ataque muy dirigido contra uno de los proyectos de c\u00f3digo abierto de Coinbase, antes de evolucionar a algo m\u00e1s generalizado.<\/p>\n<p>&#8220;La carga \u00fatil se centr\u00f3 en explotar el flujo p\u00fablico de CI\/CD de uno de sus proyectos de c\u00f3digo abierto: AgentKit, probablemente con el prop\u00f3sito de aprovecharlo para obtener m\u00e1s compromisos&#8221;, la Unidad de Palo Alto Networks 42 <a rel=\"noopener nofollow\" href=\"https:\/\/unit42.paloaltonetworks.com\/github-actions-supply-chain-attack\/\" target=\"_blank\">dicho<\/a> en un informe. &#8220;Sin embargo, el atacante no pudo usar secretos de Coinbase o publicar paquetes&#8221;.<\/p>\n<p>El <a rel=\"noopener nofollow\" href=\"https:\/\/www.wiz.io\/blog\/new-github-action-supply-chain-attack-reviewdog-action-setup\" target=\"_blank\">incidente<\/a> sali\u00f3 a la luz el 14 de marzo de 2025, cuando se descubri\u00f3 que &#8220;TJ-Actions\/Cambied-Files&#8221; se vio comprometido a inyectar c\u00f3digo que filtr\u00f3 secretos confidenciales de los repositorios que ejecutaban el flujo de trabajo. Se le ha asignado el identificador CVE <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2025-30066\" target=\"_blank\">CVE-2025-30066<\/a> (Puntuaci\u00f3n CVSS: 8.6).<\/p>\n<p>Seg\u00fan Endor Labs, se estima que 218 repositorios de GitHub han expuesto sus secretos debido al ataque de la cadena de suministro, y la mayor\u00eda de la informaci\u00f3n filtrada incluye una &#8220;docena de credenciales&#8221; para Dockerhub, NPM y Amazon Web Services (AWS), as\u00ed como GitHub Instalating Tokens.<\/p>\n<p>&#8220;La escala inicial del ataque de la cadena de suministro sonaba aterrador, considerando que decenas de miles de repositorios dependen de la acci\u00f3n de GitHub&#8221;, el investigador de seguridad Henrik Plate <a rel=\"noopener nofollow\" href=\"https:\/\/www.endorlabs.com\/learn\/blast-radius-of-the-tj-actions-changed-files-supply-chain-attack\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Sin embargo, la profundizaci\u00f3n en los flujos de trabajo, sus corridas y secretos filtrados muestran que el impacto real es menor de lo previsto: &#8216;solo&#8217; 218 repositorios filtrados secretos, y la mayor\u00eda de ellos son GitHub_tokens de corta duraci\u00f3n, que expiran una vez que se completa una ejecuci\u00f3n de flujo de trabajo&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-securesuite\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1740827649_433_Mozilla-actualiza-los-terminos-de-Firefox-nuevamente-despues-de-una.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Desde entonces, ha surgido que la etiqueta V1 de otra acci\u00f3n de GitHub llamada &#8220;ReviewDog\/Action-Setup&#8221;, que &#8220;TJ-Actions\/cambi\u00f3 de archivos&#8221; se basa como una dependencia a trav\u00e9s de &#8220;TJ-Actions\/Eslint-Changed-Files&#8221;, tambi\u00e9n se comprometi\u00f3 en el incidente de TJ-Actions con una carga \u00fatil similar. El <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/reviewdog\/reviewdog\/issues\/2079\" target=\"_blank\">incumplimiento de &#8220;ReviewDog\/Action-Setup&#8221;<\/a> est\u00e1 siendo rastreado como <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2025-30154\" target=\"_blank\">CVE-2025-30154<\/a> (Puntuaci\u00f3n CVSS: 8.6).<\/p>\n<p>Se dice que la explotaci\u00f3n de CVE-2025-30154 ha permitido al actor de amenaza no identificado obtener un token de acceso personal (PAT) asociado con &#8220;TJ-Actions\/Cambied-Files&#8221;, permiti\u00e9ndoles modificar el apositorio y empujar el c\u00f3digo malicioso, a su vez, impactando cada repositorio de Github que depend\u00eda de la acci\u00f3n.<\/p>\n<p>&#8220;Cuando se ejecut\u00f3 la acci\u00f3n TJ-Actions\/Eslint-Changed-Files, los secretos de corredores de CI TJ-Actions\/Cambied Files se filtraron, lo que permite a los atacantes robar las credenciales utilizadas en el corredor, incluido un token de acceso personal (Pat) perteneciente a la cuenta de usuario de TJ-Bot-Github,&#8221; Unidad 42 Investigadores Omer Gille, AviAd Hahami, Asi, Asi, y y y las Acciones de TJ-Bot, y Y y YiRiLts, y Y y YiNiTiLts, AVIATHS, AVILITTS, ASI, AVILITA AVITITALS, ASI AVITITA, ASI AVILTITAS, Y YABON Y YANTIL dicho.<\/p>\n<p>Actualmente se sospecha que el atacante logr\u00f3 obtener acceso de alguna manera a un token con acceso de escritura a la organizaci\u00f3n ReviewDog para hacer las modificaciones deshonestas. Dicho esto, la forma en que puede haber sido adquirida esta ficha sigue siendo desconocida en esta etapa.<\/p>\n<p>Adem\u00e1s, se dice que el malicioso se compromete a &#8220;revisar dog\/acci\u00f3n-setup&#8221; se llev\u00f3 a cabo bifurcando primero el repositorio correspondiente, comprometiendo cambios a \u00e9l y luego creando un <a rel=\"noopener nofollow\" href=\"https:\/\/docs.github.com\/en\/pull-requests\/collaborating-with-pull-requests\/proposing-changes-to-your-work-with-pull-requests\/creating-a-pull-request-from-a-fork\" target=\"_blank\">Solicitud de extracci\u00f3n<\/a> Para el repositorio original y, en \u00faltima instancia, introduciendo comodidades arbitrarias, un escenario llamado un compromiso colgante.<\/p>\n<p>&#8220;El atacante tom\u00f3 medidas significativas para ocultar sus huellas utilizando diversas t\u00e9cnicas, como aprovechar las confirmaciones colgantes, crear m\u00faltiples cuentas temporales de usuarios de GitHub y ofuscando sus actividades en los registros de flujo de trabajo (especialmente en el ataque inicial de Coinbase)&#8221;, Gil, Gerente de Investigaci\u00f3n Senior de Palo Alto Networks, cont\u00f3 a The Hacker News. &#8220;Estos hallazgos indican que el atacante es altamente h\u00e1bil y tiene una comprensi\u00f3n profunda de las amenazas de seguridad de CI\/CD y las t\u00e1cticas de ataque&#8221;.<\/p>\n<p>La Unidad 42 teoriz\u00f3 que la cuenta de usuario detr\u00e1s de la solicitud de extracci\u00f3n de la horquilla &#8220;ILRMKCU86TJWP8&#8221; puede haber estado oculta de la vista p\u00fablica despu\u00e9s de que el atacante cambi\u00f3 de una direcci\u00f3n de correo electr\u00f3nico leg\u00edtima proporcionada durante el registro a un correo electr\u00f3nico desechable (o an\u00f3nimo) en violaci\u00f3n de la pol\u00edtica de Github.<\/p>\n<p>Esto podr\u00eda haber causado que todas las interacciones y acciones realizadas por el usuario est\u00e9n ocultas. Sin embargo, cuando se contact\u00f3 para hacer comentarios, Github no confirm\u00f3 ni neg\u00f3 la hip\u00f3tesis, pero dijo que est\u00e1 revisando activamente la situaci\u00f3n y tomando medidas seg\u00fan sea necesario.<\/p>\n<p>&#8220;Actualmente no hay evidencia que sugiera un compromiso de GitHub o sus sistemas. Los proyectos destacados son proyectos de c\u00f3digo abierto mantenidos por los usuarios&#8221;, dijo un portavoz de GitHub a The Hacker News.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1742714788_509_Coinbase-inicialmente-atacado-en-las-acciones-de-GitHub-Attack-de.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1742714788_509_Coinbase-inicialmente-atacado-en-las-acciones-de-GitHub-Attack-de.png\" alt=\"\" border=\"0\" data-original-height=\"688\" data-original-width=\"728\"\/><\/a><\/div>\n<p>&#8220;Github contin\u00faa revisando y tomando medidas en los informes de los usuarios relacionados con el contenido del repositorio, incluidos el malware y otros ataques maliciosos, de acuerdo con <a rel=\"noopener nofollow\" href=\"https:\/\/docs.github.com\/en\/site-policy\/acceptable-use-policies\/github-acceptable-use-policies\" target=\"_blank\">Pol\u00edticas de uso aceptables de Github<\/a>. Los usuarios siempre deben revisar las acciones de GitHub o cualquier otro paquete que est\u00e9n utilizando en su c\u00f3digo antes de actualizar a nuevas versiones. Eso sigue siendo cierto aqu\u00ed como en todos los dem\u00e1s casos de uso de c\u00f3digo de terceros &#8220;.<\/p>\n<p>Una b\u00fasqueda m\u00e1s profunda de GitHub Forks of TJ-Actions\/Cambied-Files ha llevado al descubrimiento de otras dos cuentas &#8220;2ft2dko28uaztz&#8221; y &#8220;mmvojwip&#8221;, que desde entonces se han eliminado de la plataforma. Tambi\u00e9n se ha encontrado que ambas cuentas crean horquillas de repositorios relacionados con Coinbase como Onchainkit, AgentKit y X402.<\/p>\n<p><a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/coinbase\/agentkit\/commit\/8edc60f030035f377780f421431a7ac66828253d\" target=\"_blank\">M\u00e1s<\/a> <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/coinbase\/agentkit\/commit\/b3a1c722b2aed7fa3e373fb04861826a7a00d0aa\" target=\"_blank\">examen<\/a> tiene <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/coinbase\/agentkit\/commit\/b39e2d4c31bc786b3a93ea832da887debfee1fc1\" target=\"_blank\">descubierto<\/a> que las cuentas modificaron el archivo &#8220;ChangeLog.yml&#8221; en el repositorio de AgentKit utilizando una solicitud de extracci\u00f3n de horquilla para apuntar a una versi\u00f3n maliciosa de &#8220;TJ-Actions\/cambi\u00f3 de archivos&#8221; publicada anteriormente usando el PAT.<\/p>\n<p>Se cree que el atacante obtuvo un token de GitHub con permisos de escritura al repositorio de agente, a su vez facilitado por la ejecuci\u00f3n de las acciones de Github TJ-Actions\/Cambied-Files, para realizar los cambios no autorizados. <\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cloud-ai-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/Mozilla-actualiza-los-terminos-de-Firefox-nuevamente-despues-de-una.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Otro aspecto importante que vale la pena destacar es la diferencia en las cargas \u00fatiles utilizadas en ambos casos, lo que indica los intentos de parte del atacante de permanecer bajo el radar.<\/p>\n<p>&#8220;El atacante us\u00f3 diferentes cargas \u00fatiles en diferentes etapas del ataque. Por ejemplo, en el ataque generalizado, el atacante abandon\u00f3 la memoria del corredor y los secretos impresos almacenados como variables de entorno para el registro del flujo de trabajo, independientemente de qu\u00e9 flujo de trabajo se estaba ejecutando&#8221;, dijo Gil.<\/p>\n<p>&#8220;Sin embargo, al apuntar a Coinbase, el atacante obtuvo espec\u00edficamente el GitHub_Token y asegur\u00f3 que la carga \u00fatil solo se ejecutar\u00eda si el repositorio pertenec\u00eda a Coinbase&#8221;.<\/p>\n<p>Actualmente no se sabe cu\u00e1l era el objetivo final de la campa\u00f1a, se sospecha &#8220;fuertemente&#8221; que la intenci\u00f3n era una ganancia financiera, probablemente intentando llevar al robo de criptomonedas, dada la orientaci\u00f3n hiperpec\u00edfica de Coinbase, se\u00f1al\u00f3 Gil. A partir del 19 de marzo de 2025, el intercambio de criptomonedas ha remediado el ataque.<\/p>\n<p>Tampoco est\u00e1 claro qu\u00e9 llev\u00f3 al atacante a cambiar de marcha, convirtiendo lo que fue un ataque inicialmente dirigido convertido en una campa\u00f1a a gran escala y menos sigilosa.<\/p>\n<p>&#8220;Una hip\u00f3tesis es que despu\u00e9s de darse cuenta de que no pod\u00edan aprovechar su token para envenenar el repositorio de Coinbase, y al enterarse de que Coinbase hab\u00eda detectado y mitigado el ataque, el atacante tem\u00eda perder acceso a la acci\u00f3n de TJ-Actions\/Change-Files&#8221;, dijo Gil.<\/p>\n<p>&#8220;Dado que el compromiso de esta acci\u00f3n podr\u00eda proporcionar acceso a muchos otros proyectos, pueden haber decidido actuar r\u00e1pidamente. Esto podr\u00eda explicar por qu\u00e9 lanzaron el ataque generalizado solo 20 minutos despu\u00e9s de que Coinbase mitig\u00f3 la exposici\u00f3n a su parte a pesar del mayor riesgo de detecci\u00f3n&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/03\/github-supply-chain-breach-coinbase.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El ataque de la cadena de suministro que involucra la acci\u00f3n de Github &#8220;TJ-Actions\/Cambied-Files&#8221; comenz\u00f3 como un ataque<\/p>\n","protected":false},"author":1,"featured_media":1634552,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[668,4657,4656,15495,4661,4763,3580,215735,19744,4664,43518,50201,1484,246,273784,273783,4654,273782,4659,4653,4655,58979,6628,246983,4665,246984,2751,455,239484],"class_list":["post-1634551","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-acciones","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-atacado","tag-ataques-ciberneticos","tag-attack","tag-cadena","tag-cicd","tag-coinbase","tag-como-hackear","tag-expuestos","tag-github","tag-inicialmente","tag-las","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-repositorios","tag-secretos","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-suministro","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1634551","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1634551"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1634551\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1634552"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1634551"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1634551"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1634551"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}