{"id":559195,"date":"2023-01-05T10:54:26","date_gmt":"2023-01-05T10:54:26","guid":{"rendered":"https:\/\/teknomers.com\/es\/circleci-insta-a-los-clientes-a-rotar-los-secretos-tras-un-incidente-de-seguridad\/"},"modified":"2023-01-05T10:54:27","modified_gmt":"2023-01-05T10:54:27","slug":"circleci-insta-a-los-clientes-a-rotar-los-secretos-tras-un-incidente-de-seguridad","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/circleci-insta-a-los-clientes-a-rotar-los-secretos-tras-un-incidente-de-seguridad\/","title":{"rendered":"CircleCI insta a los clientes a rotar los secretos tras un incidente de seguridad"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">05 de enero de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">DevOps \/ Brecha de seguridad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>La plataforma DevOps CircleCI inst\u00f3 el mi\u00e9rcoles a sus clientes a rotar todos sus secretos luego de un incidente de seguridad no especificado.<\/p>\n<p>La compa\u00f1\u00eda dijo que actualmente se est\u00e1 llevando a cabo una investigaci\u00f3n, pero enfatiz\u00f3 que &#8220;no hay actores no autorizados activos en nuestros sistemas&#8221;.  Se espera que se compartan detalles adicionales en los pr\u00f3ximos d\u00edas.<\/p>\n<p>&#8220;Rote de inmediato todos y cada uno de los secretos almacenados en CircleCI&#8221;, dijo el director de tecnolog\u00eda de CircleCI, Rob Zuber, <a rel=\"nofollow noopener\" href=\"https:\/\/circleci.com\/blog\/january-4-2023-security-alert\/\" target=\"_blank\">dicho<\/a> en un escueto aviso.  &#8220;Estos pueden almacenarse en variables de entorno del proyecto o en contextos&#8221;.<\/p>\n<p>CircleCI tambi\u00e9n recomienda a los usuarios que revisen los registros internos en busca de signos de cualquier acceso no autorizado a partir del 21 de diciembre de 2022 al 4 de enero de 2023, o hasta que se roten los secretos.<\/p>\n<p>El servicio de desarrollo de software no revel\u00f3 m\u00e1s detalles sobre la violaci\u00f3n, pero dijo que tambi\u00e9n invalid\u00f3 todos <a rel=\"nofollow noopener\" href=\"https:\/\/circleci.com\/docs\/managing-api-tokens\/#rotating-a-project-api-token\" target=\"_blank\">Tokens de la API del proyecto<\/a> y que necesitan ser reemplazados.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/01\/1672916066_479_CircleCI-insta-a-los-clientes-a-rotar-los-secretos-tras.png\" alt=\"C\u00edrculoCI\" border=\"0\" data-original-height=\"600\" data-original-width=\"728\" title=\"C\u00edrculoCI\"\/><\/div>\n<p>La divulgaci\u00f3n se produce semanas despu\u00e9s de que la compa\u00f1\u00eda anunciara que hab\u00eda lanzado <a rel=\"nofollow noopener\" href=\"https:\/\/circleci.com\/blog\/an-update-on-circleci-reliability\/\" target=\"_blank\">actualizaciones de confiabilidad<\/a> al servicio el 21 de diciembre de 2022, para resolver los &#8220;problemas sist\u00e9micos&#8221; subyacentes.<\/p>\n<p>Tambi\u00e9n es la \u00faltima infracci\u00f3n que afecta a CircleCI en los \u00faltimos a\u00f1os.  La empresa, en septiembre de 2019, <a rel=\"nofollow noopener\" href=\"https:\/\/web.archive.org\/web\/20201123194312\/https:\/\/support.circleci.com\/hc\/en-us\/articles\/360034852194-Security-Incident-on-8-31-2019-Details-and-FAQs-\" target=\"_blank\">revel\u00f3<\/a> &#8220;actividad inusual&#8221; relacionada con un proveedor de an\u00e1lisis externo que result\u00f3 en el acceso no autorizado a nombres de usuario y direcciones de correo electr\u00f3nico asociados con GitHub y Bitbucket.<\/p>\n<p>Luego, el a\u00f1o pasado, alert\u00f3 a los usuarios de que se estaban utilizando notificaciones de correo electr\u00f3nico falsas de CircleCI para robar credenciales de GitHub y c\u00f3digos de autenticaci\u00f3n de dos factores (2FA).<\/p>\n<h3><strong>Repositorios de c\u00f3digo GitHub de Slack robados<\/strong><\/h3>\n<p>Simplemente no es CircleCI, como revel\u00f3 Slack el 31 de diciembre de 2022, que se dio cuenta de un problema de seguridad que implicaba el acceso no autorizado a un subconjunto de sus repositorios de c\u00f3digo fuente en GitHub.<\/p>\n<p>El problema, que sali\u00f3 a la luz el 29 de diciembre de 2022, result\u00f3 en el robo de una cantidad limitada de tokens de empleados de Slack que luego se usaron para acceder a su repositorio de GitHub, lo que finalmente permiti\u00f3 al adversario descargar el c\u00f3digo fuente.<\/p>\n<p>Sin embargo, Slack dijo que no se requiere ninguna acci\u00f3n del cliente y que la infracci\u00f3n se contuvo r\u00e1pidamente.  Desde entonces, las credenciales han sido invalidadas.<\/p>\n<p>&#8220;Ning\u00fan repositorio descargado conten\u00eda datos de clientes, medios para acceder a datos de clientes o la base de c\u00f3digo principal de Slack&#8221;, dijo la empresa propiedad de Salesforce. <a rel=\"nofollow noopener\" href=\"https:\/\/slack.com\/intl\/en-gb\/blog\/news\/slack-security-update\" target=\"_blank\">dicho<\/a>.  &#8220;El actor de amenazas no accedi\u00f3 a otras \u00e1reas del entorno de Slack, incluido el entorno de producci\u00f3n, y no accedi\u00f3 a otros recursos de Slack o datos de clientes&#8221;.<\/p>\n<p>El servicio de mensajer\u00eda instant\u00e1nea no comparti\u00f3 m\u00e1s informaci\u00f3n sobre c\u00f3mo se robaron los tokens de los empleados, pero enfatiz\u00f3 que &#8220;el acceso no autorizado no fue el resultado de una vulnerabilidad inherente a Slack&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/01\/circleci-urges-customers-to-rotate.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80205 de enero de 2023\ue804Ravie Lakshman\u00e1nDevOps \/ Brecha de seguridad La plataforma DevOps CircleCI inst\u00f3 el mi\u00e9rcoles a<\/p>\n","protected":false},"author":1,"featured_media":559196,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,111380,5601,4664,4662,6182,6965,4668,4667,36,4654,4658,4659,4653,4655,4663,137794,6628,42,4666,4665,720,4660],"class_list":["post-559195","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-circleci","tag-clientes","tag-como-hackear","tag-filtracion-de-datos","tag-incidente","tag-insta","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-rotar","tag-secretos","tag-seguridad","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-tras","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/559195","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=559195"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/559195\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/559196"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=559195"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=559195"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=559195"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}