Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7719
)
-
▼
octubre
(Total:
46
)
-
Detienen en Alicante a un joven de 16 años presunt...
-
Intel Nova Lake: USB4 a 80 Gbps en portátiles y PC...
-
Investigadores roban hash de contraseña root de Li...
-
Más de 543.000 credenciales de GitHub siguen activ...
-
Rroban datos personales de más de 3 millones de em...
-
Incidente de seguridad en MetaMask afecta parte de...
-
Nuevo exploit de PS5 vulnera el kernel en varias v...
-
Vulnerabilidades de ModSecurity permiten saltar el...
-
Malware de WordPress reaparece tras su eliminación...
-
Google lanza IA open source para Android: Artemis
-
La policía desmantela la banda de ransomware KillS...
-
Broadcom financiará chips de IA para Anthropic
-
La demanda de memoria en IA provoca una subida de ...
-
Bitget confirma que un exploit de día cero de terc...
-
Google lanza Gemini 4 Argon
-
Payload de post-explotación de Citrix NetScaler cr...
-
Fallo en Docker permite a contenedores sobrescribi...
-
Surge PoC de Apple CoreGraphics mientras análisis ...
-
Falso ChatGPT infecta PC vía Google
-
Países Bajos creará su propio Linux
-
Más de 543.000 credenciales válidas quedan expuest...
-
Google lanza Gemini 4 Argon para expertos en ciber...
-
Rusos atacan a más de 100 organizaciones con RedFlick
-
IA: el reto de los 6 billones
-
Instagram usa IA para optimizar tus vídeos
-
Apple presentará HomePad el 13 de octubre
-
Cloudflare crea CA poscuántica con certificados Me...
-
CISA alerta sobre vulnerabilidad crítica de ejecuc...
-
El SMT en la CPU NVIDIA Vera aporta un 20% más de ...
-
Accedieron a Microsoft 365 mediante cuentas olvidadas
-
El internet por satélite de Starlink ya convence a...
-
Windows 11 26H2: novedades e instalación
-
Usaron servidor PaperCut para llegar al controlado...
-
Agentes de IA filtran más de 13.000 capturas inter...
-
Usan instaladores de Zoom y PDF para controlar PCs
-
Exagente de la NCA implicado en el caso Silk Road ...
-
Cisco alerta sobre vulnerabilidad zero-day en SD-W...
-
Operación Blackout del FBI desmantela estafadores ...
-
Explotan vulnerabilidad 0-day en Cisco SD-WAN Manager
-
Desarrollador entrena IA pequeña en una RTX 3080 T...
-
Vulnerabilidades críticas de TeamViewer permiten e...
-
Nuevo malware 2CLoader evade seguridad para desple...
-
Windows 11 Assisted Setup: más bloatware para tu PC
-
Jailbreak disponible para casi toda la PS5
-
Internet Society lanza Centro Global de Confianza ...
-
Aprovechan vulnerabilidad zero-day de Citrix NetSc...
-
- ► septiembre (Total: 931 )
-
▼
octubre
(Total:
46
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Se ha detectado una vulnerabilidad de seguridad de alta gravedad en Sudo (CVE-2026-96512) que podría permitir a atacantes locales evadir la...
-
Microsoft ha habilitado para todos los usuarios el programa de Xbox que permite convertir juegos físicos a formato digital .
-
OpenAI ha presentado GPT-6.1 Sol , un modelo con un desempeño similar a Astra pero que cuesta cinco veces menos .
Más de 543.000 credenciales de GitHub siguen activas tras filtrarse
Un análisis de código público de GitHub ha descubierto 543.699 credenciales únicas que seguían siendo válidas cuando los investigadores las probaron los días 27 y 28 de julio de 2026.
Los hallazgos exponen un fallo en la gestión de secretos: las credenciales pueden seguir siendo utilizables durante años después de que los desarrolladores las publiquen, a pesar del escaneo de secretos y los controles de protección de envío (push-protection) de GitHub.
Según una investigación publicada por Truffle Security, la empresa examinó The Stack v3, una instantánea de código público ensamblada para entrenar modelos de lenguaje extensos. El corpus contiene 224.553.295 repositorios y 58.467.468.698 archivos a través de 4.096 fragmentos de metadatos, y su rastreo finalizó el 7 de agosto de 2025.
Los investigadores verificaron los secretos contrastándolos con sus servicios emisores, los eliminaron por duplicado según el valor de la credencial y rastrearon 543.699 credenciales fechadas en 1.103.438 exposiciones, incluyendo archivos y bifurcaciones (forks).
543.699 Credenciales Únicas Expuestas
La mediana de tiempo que una credencial permaneció en una rama pública predeterminada fue de 784 días. El diez por ciento tenía al menos 6,3 años, mientras que la más antigua era una credencial de base de datos en una configuración de servidor Erlang modificada por última vez en junio de 2009 que todavía autenticaba 16,1 años después.
Debido a que The Stack v3 conserva solo instantáneas de la rama predeterminada y los tiempos de modificación de los archivos, los investigadores trataron la marca de tiempo más temprana asociada a cada credencial como su fecha de filtración. Las ramas eliminadas, el historial reescrito y los secretos eliminados antes del rastreo fueron invisibles, lo que significa que es probable que la exposición sea mayor.
GitHub hizo que las alertas de escaneo de secretos fueran gratuitas para los repositorios públicos en febrero de 2023, permitiendo que los mantenedores detecten secretos compatibles en todo el historial del repositorio. En febrero de 2024, la plataforma comenzó a habilitar la protección de envío por defecto para los usuarios gratuitos. Esta función escanea los envíos en busca de credenciales reconocibles, bloquea los secretos detectados antes de la publicación y permite a los desarrolladores eliminar o ignorar la advertencia.
No obstante, 199.843 credenciales activas, el 36,8 por ciento del total, tenían fecha posterior al inicio de la protección de envío predeterminada. Otras 245.959 eran anteriores a las alertas gratuitas, mientras que 97.897 aparecieron durante el año intermedio.
Esto no significa que el control sea ineficaz. La investigación encontró que la densidad de exposición para los tipos de credenciales cubiertos por la protección de envío cayó un 53 por ciento después del despliegue, en comparación con el 7 por ciento de los tipos no protegidos.

La cobertura sigue siendo la limitación. Aproximadamente el 51,8 por ciento de las credenciales activas utilizaban formatos que la protección de envío predeterminada no bloquea, incluyendo cadenas de conexión de bases de datos, claves privadas y claves de API de Google.
Las categorías más grandes incluyeron 69.041 credenciales de cuentas de servicio de Google Cloud, 51.067 cadenas de conexión de MongoDB y 33.343 claves de API de Google. Los investigadores identificaron 31.374 claves de Gemini activas, cuyo formato comparte el prefijo AIzaSy utilizado por otros servicios de Google, lo que complica el bloqueo fiable.
Los resultados también muestran que la detección por sí sola no neutraliza la exposición. Solo uno de los 101.886 tokens de npm comprometidos permanecía activo, junto con 260 de 73.048 tokens de GitHub y 15 de 30.437 tokens de Hugging Face.
Por el contrario, 11.465 de 12.985 cadenas de conexión de PostgreSQL, 1.806 de 2.421 cadenas de MySQL y 69.041 de 126.963 credenciales de cuentas de servicio de Google Cloud todavía funcionaban. La diferencia señala a la revocación automatizada del proveedor como un control decisivo.
Debes tratar cada credencial comprometida como vulnerada, revocarla o rotarla inmediatamente e investigar los sistemas asociados en busca de un uso indebido.
La limpieza del repositorio debe seguir a la rotación, no precederla, porque borrar un secreto no invalida las copias que ya han sido recolectadas. Los equipos de seguridad también deberían escanear el historial completo de Git, habilitar patrones genéricos y personalizados, prohibir los saltos de advertencia casuales, adoptar credenciales de corta duración e integrar las alertas de secretos con la revocación automatizada. La protección de envío puede reducir las nuevas filtraciones, pero solo el vencimiento y la revocación cierran el acceso que ya ha sido expuesto.
Fuentes:
https://cybersecuritynews.com/543699-unique-credentials-exposed/
Entrada más reciente
0 comments :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.