{"id":1654318,"date":"2025-04-04T13:51:17","date_gmt":"2025-04-04T13:51:17","guid":{"rendered":"https:\/\/teknomers.com\/es\/robo-del-token-de-acceso-de-spotbugs-identificado-como-causa-raiz-del-ataque-de-la-cadena-de-suministro-de-github\/"},"modified":"2025-04-04T13:51:22","modified_gmt":"2025-04-04T13:51:22","slug":"robo-del-token-de-acceso-de-spotbugs-identificado-como-causa-raiz-del-ataque-de-la-cadena-de-suministro-de-github","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/robo-del-token-de-acceso-de-spotbugs-identificado-como-causa-raiz-del-ataque-de-la-cadena-de-suministro-de-github\/","title":{"rendered":"Robo del token de acceso de Spotbugs identificado como causa ra\u00edz del ataque de la cadena de suministro de GitHub"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">04 de abril de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vulnerabilidad \/ c\u00f3digo abierto,<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Robo-del-token-de-acceso-de-Spotbugs-identificado-como-causa.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>El ataque de la cadena de suministro en cascada que inicialmente se dirigi\u00f3 a Coinbase antes de estar m\u00e1s extendido para destacar a los usuarios del GitHub Action &#8220;TJ-Actions\/Changed-Files&#8221; se ha rastreado m\u00e1s atr\u00e1s al robo de un token de acceso personal (<a rel=\"noopener nofollow\" href=\"https:\/\/docs.github.com\/en\/authentication\/keeping-your-account-and-data-secure\/managing-your-personal-access-tokens\" target=\"_blank\">PALMADITA<\/a>) Relacionado con Spotbugs.<\/p>\n<p>&#8220;Los atacantes obtuvieron el acceso inicial aprovechando el flujo de trabajo de las acciones de GitHub de Spotbugs, una herramienta popular de c\u00f3digo abierto para el an\u00e1lisis est\u00e1tico de errores en c\u00f3digo&#8221;, la unidad de Palo Alto Networks 42 <a rel=\"noopener nofollow\" href=\"https:\/\/unit42.paloaltonetworks.com\/github-actions-supply-chain-attack\/\" target=\"_blank\">dicho<\/a> en una actualizaci\u00f3n esta semana. &#8220;Esto permiti\u00f3 a los atacantes moverse lateralmente entre los repositorios de Spotbugs, hasta obtener acceso a ReviewDog&#8221;.<\/p>\n<p>Hay evidencia que sugiere que la actividad maliciosa comenz\u00f3 desde noviembre de 2024, aunque el ataque contra Coinbase no tuvo lugar hasta marzo de 2025.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Outlaw-Group-utiliza-SSH-Brute-Force-para-implementar-malware-criptojacking-en.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La Unidad 42 dijo que su investigaci\u00f3n comenz\u00f3 con el conocimiento de que la acci\u00f3n de GitHub de ReviewDog se comprometi\u00f3 debido a una PAT filtrada asociada con el mantenedor del proyecto, que posteriormente permiti\u00f3 a los actores de amenaza impulsar una versi\u00f3n deshonesta de &#8220;ReviewDog\/Action-setup&#8221; que, a su vez, fue recogido por &#8220;TJ-TJ-TACTION\/CHOLED-FILE&#8221; debido a que se list\u00f3 como una dependencia de la &#8220;TJ-Actions\/Eslint-Chiles.<\/p>\n<p>Desde entonces se ha descubierto que el mantenedor tambi\u00e9n fue un participante activo en otro proyecto de c\u00f3digo abierto llamado Spotbugs.<\/p>\n<p>Se dice que los atacantes han empujado un archivo de flujo de trabajo de GitHub de GitHub mal al repositorio de &#8220;Spotbugs\/Spotbugs&#8221; bajo el nombre de usuario desechable &#8220;Jurkaofavak&#8221;, lo que hace que la palmadita del mantenedor se filtre cuando se ejecut\u00f3 el flujo de trabajo.<\/p>\n<p>Se cree que la misma PAT facilit\u00f3 el acceso a &#8220;Spotbugs\/Spotbugs&#8221; y &#8220;ReviewDog\/Action-Setup&#8221;, lo que significa que la PAT filtrada podr\u00eda ser abusada de envenenar &#8220;revisi\u00f3n de dog\/setup de acci\u00f3n&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Robo-del-token-de-acceso-de-Spotbugs-identificado-como-causa.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Robo-del-token-de-acceso-de-Spotbugs-identificado-como-causa.png\" alt=\"Ataque de la cadena de suministro de Coinbase\" border=\"0\" data-original-height=\"1167\" data-original-width=\"1999\" title=\"Ataque de la cadena de suministro de Coinbase\"\/><\/a><\/div>\n<p>&#8220;El atacante de alguna manera ten\u00eda una cuenta con permiso de escritura en Spotbugs\/Spotbugs, que pudieron usar para llevar una rama al repositorio y acceder a los secretos de CI&#8221;, dijo la Unidad 42.<\/p>\n<p>En cuanto a c\u00f3mo se obtuvieron los permisos de escritura, ha salido a la luz que el usuario detr\u00e1s del compromiso malicioso con los spotbugs, &#8220;Jurkaofavak&#8221;, fue invitado al repositorio como miembro por uno de los propietarios de proyectos el 11 de marzo de 2025.<\/p>\n<p>En otras palabras, los atacantes lograron obtener la palmadita del repositorio de Spotbugs para invitar a &#8220;Jurkaofavak&#8221; a convertirse en miembro. Esto, dijo la compa\u00f1\u00eda de seguridad cibern\u00e9tica, se llev\u00f3 a cabo creando una bifurcaci\u00f3n del repositorio &#8220;Spotbugs\/Sonar-Findbugs&#8221; y creando una solicitud de extracci\u00f3n bajo el nombre de usuario &#8220;Randolzfow&#8221;.<\/p>\n<p>&#8220;En 2024-11-28T09: 45: 13 UTC, [the SpotBugs maintainer] Modificado uno de los &#8216;Spotbugs\/Sonar-Findbugs Workflows para usar su propia palmadita, ya que ten\u00edan dificultades t\u00e9cnicas en una parte de su proceso CI\/CD &#8220;, explic\u00f3 la Unidad 42.<\/p>\n<p>&#8220;El 2024-12-06 02:39:00 UTC, el atacante present\u00f3 un <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/spotbugs\/sonar-findbugs\/pull\/1116\/files\" target=\"_blank\">Solicitud de extracci\u00f3n maliciosa<\/a> a Spotbugs\/sonar-Findbugs, que explot\u00f3 un flujo de trabajo de acciones de GitHub que us\u00f3 el <a rel=\"noopener nofollow\" href=\"https:\/\/securitylab.github.com\/resources\/github-actions-preventing-pwn-requests\/\" target=\"_blank\">pull_request_target<\/a> desencadenar.&#8221;<\/p>\n<p>El gatillo &#8220;Pull_request_Target&#8221; es un desencadenante de flujo de trabajo de GitHub Actions que permite que los flujos de trabajo que funcionen desde horquillas accedan a los secretos, en este caso, el PAT, lo que lleva a lo que se llama un ataque de ejecuci\u00f3n de tuber\u00edas envenenado (PPE).<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Desde entonces, el mantenedor de Spotbugs ha confirmado que el PAT que se us\u00f3 como secreto en el flujo de trabajo era el mismo token de acceso que luego se us\u00f3 para invitar a &#8220;Jurkaofavak&#8221; al repositorio &#8220;Spotbugs\/Spotbugs&#8221;. El mantenedor tambi\u00e9n ha girado todas sus fichas y palmaditas para revocar y evitar un mayor acceso por parte de los atacantes.<\/p>\n<p>Una gran desconocida en todo esto es la brecha de tres meses entre cuando los atacantes filtraron la palmadita del mantenedor de Spotbugs y cuando la abusaron. Se sospecha que los atacantes estaban atentos a los proyectos que depend\u00edan de &#8220;TJ-Actions\/Change-Files&#8221; y esperaron para alcanzar un objetivo de alto valor como Coinbase.<\/p>\n<p>&#8220;Habiendo invertido meses de esfuerzo y despu\u00e9s de lograr tanto, \u00bfpor qu\u00e9 los atacantes imprimieron los secretos a los troncos, y al hacerlo, tambi\u00e9n revelaron su ataque?&#8221;, Realizaron la Unidad 42 investigadores.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? Seguirnos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/spotbugs-access-token-theft-identified.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80204 de abril de 2025\ue804Ravie LakshmananVulnerabilidad \/ c\u00f3digo abierto, El ataque de la cadena de suministro en cascada<\/p>\n","protected":false},"author":1,"featured_media":1654319,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[3348,4657,4656,1247,4661,3580,537,440,4664,38,50201,17693,273784,273783,4654,273782,4659,4653,4655,24058,6586,246983,4665,246984,292716,2751,22885,455,239484],"class_list":["post-1654318","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-acceso","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataque","tag-ataques-ciberneticos","tag-cadena","tag-causa","tag-como","tag-como-hackear","tag-del","tag-github","tag-identificado","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-raiz","tag-robo","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-spotbugs","tag-suministro","tag-token","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1654318","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1654318"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1654318\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1654319"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1654318"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1654318"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1654318"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}