Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon La principal agencia de ciberdefensa de EE. UU. expuso un repositorio de GitHub con claves, tokens y nombres de archivo sumamente evidentes


La agencia CISA de EE. UU. dejó expuesto durante seis meses un repositorio de GitHub con contraseñas, claves privadas y credenciales de AWS y Azure. Un investigador de GitGuardian descubrió la filtración, que incluía prácticas de seguridad deficientes, y alertó a la agencia para que eliminara el contenido. Aunque CISA investiga el incidente, afirma que no hay indicios de que los datos sensibles hayan sido comprometidos.





La Agencia de Seguridad de Infraestructura y Ciberseguridad de los EE. UU. (CISA) dejó abierto durante seis meses un repositorio de GitHub llamado “Private-CISA” que contenía contraseñas en texto plano, claves privadas, tokens y secretos, con nombres de archivo evidentes como “external-secret-repo-creds.yaml” y “AWS-Workspace-Firefox-Passwords.csv”.

Guillaume Valadon, investigador de GitGuardian, descubrió el repositorio público el 14 de mayo y afirmó que “comprendió rápidamente que la filtración era grave y que el tiempo se agotaba. Que una agencia nacional tenga 844 MB de material de infraestructura de producción en un repositorio público de GitHub durante seis meses es lo más serio que puede ocurrir en una filtración de secretos”.

Valadon, que anteriormente trabajó nueve años en la ANSSI (el equivalente francés de la CISA), señaló que la filtración incluía tokens para el JFrog Artifactory interno de la CISA, claves de registro de Azure, credenciales de AWS, manifiestos de Kubernetes, archivos de aplicación de ArgoCD, código de infraestructura de Terraform, tokens de acceso personal de GitHub y certificados SAML de Entra ID.

GitGuardian reportó el repositorio filtrado a la CISA el 14 de mayo, y la agencia lo eliminó un día después.

Un portavoz de la CISA indicó que eran conscientes del informe y que están investigando. "Actualmente, no hay indicios de que ningún dato sensible haya sido comprometido como resultado de este incidente”.

No es una buena imagen para la agencia de seguridad informática del país, que no ha tenido un jefe permanente desde que Trump asumió el cargo, enfrenta recortes presupuestarios de cientos de millones de dólares, además de profundos recortes de personal y fondos el año pasado, y ha sufrido su cuota de errores de seguridad vergonzosos en el ínterin.

En un blog del martes, Valadon dijo que inicialmente pensó que el repositorio era una broma, debido a que los nombres de los directorios, los archivos y sus contenidos parecían demasiado increíbles para ser ciertos.

No era una broma, sino un “catálogo de prácticas inseguras” que contenía contraseñas almacenadas en texto plano, copias de seguridad enviadas a Git y una guía explícita sobre cómo desactivar el escaneo de secretos de GitHub.

Tras informar inicialmente de la filtración a través del portal CERT/CC y recibir solo un acuse de recibo automático la mañana del viernes 15 de mayo, Valadon alertó al periodista de seguridad Brian Krebs sobre los secretos expuestos, lo que pareció acelerar los procesos de la CISA. Para las 6 p.m. EST de esa noche, las autoridades eliminaron el repositorio.

Valadon reconoció que la CISA actuó rápidamente al borrar el repositorio, calificando el hecho de sacarlo de línea en un día como un “trabajo impresionante”.

No sabe si otras partes con intenciones menos altruistas encontraron los secretos primero, aunque el hecho de que el repositorio nunca fuera bifurcado (forked) indicaría que no circuló ampliamente por la dark web.

“Los únicos que pueden responder definitivamente es GitHub”, afirmó Valadon.

Gitguardian no tiene constancia de que las credenciales expuestas hayan sido abusadas



“Cada categoría de secreto en el repositorio desbloquea una ruta de ataque específica”, dijo Valadon. “Sumados, cubren todo el espectro: desde ataques destructivos y extorsiones por ransomware hasta una persistencia silenciosa y a largo plazo dentro del pipeline de construcción y despliegue de la CISA. Ese último escenario era lo que más me preocupaba”.

Además, quien realizó los cambios utilizó tanto un correo electrónico de contratista emitido por la CISA como un correo personal de Yahoo en los mismos commits, y creó el repositorio usando una cuenta personal de GitHub. “Ese patrón de identidad mixta es una de las superficies más difíciles de cubrir para los equipos de seguridad, y es donde ocurren las peores filtraciones”, concluyó Valadon.

Fuente:
TheRegister

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.