{"id":1485,"date":"2026-07-09T19:45:11","date_gmt":"2026-07-09T19:45:11","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/09\/las-cuentas-inactivas-de-github-ayudan-a-los-atacantes-a-integrarse-mientras-mapean-organizaciones-corporativas-cyberdefensa-mx\/"},"modified":"2026-07-09T19:45:11","modified_gmt":"2026-07-09T19:45:11","slug":"las-cuentas-inactivas-de-github-ayudan-a-los-atacantes-a-integrarse-mientras-mapean-organizaciones-corporativas-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/09\/las-cuentas-inactivas-de-github-ayudan-a-los-atacantes-a-integrarse-mientras-mapean-organizaciones-corporativas-cyberdefensa-mx\/","title":{"rendered":"Las cuentas inactivas de GitHub ayudan a los atacantes a integrarse mientras mapean organizaciones corporativas \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Datadog Security Labs advierte sobre \u00abvarias campa\u00f1as superpuestas\u00bb que enumeran sistem\u00e1ticamente organizaciones corporativas de GitHub, repositorios y cuentas de usuario a trav\u00e9s de la API de GitHub.<\/p>\n<p>\u00abLos operadores dependen de herramientas de scraping automatizadas con agentes de usuario personalizados o que parecen leg\u00edtimos, aprovechando cuentas &#8216;fantasmas&#8217; de GitHub que a menudo tienen a\u00f1os de antig\u00fcedad, o tokens OAuth y tokens de acceso personal (PAT) comprometidos de usuarios leg\u00edtimos\u00bb, Julie Agnes Sparks, ingeniera de seguridad senior de Datadog, <a href=\"https:\/\/securitylabs.datadoghq.com\/articles\/coordinated-github-api-enumeration\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Si bien la actividad en la mayor\u00eda de los casos implica apuntar a datos p\u00fablicos, instancias seleccionadas han ido m\u00e1s all\u00e1 de la enumeraci\u00f3n de informaci\u00f3n p\u00fablica para clonar con \u00e9xito repositorios privados.<\/p>\n<p>La campa\u00f1a emplea una combinaci\u00f3n de herramientas de escaneo automatizadas, m\u00e1s de 50 cuentas inactivas y docenas de cuentas leg\u00edtimas cuyos tokens de acceso personal (PAT) han sido expuestos involuntariamente o comprometidos mediante alg\u00fan otro m\u00e9todo para facilitar la enumeraci\u00f3n.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Lo notable de las cuentas \u00abfantasma\u00bb es que se crearon hace entre dos y cinco a\u00f1os y se dejaron inactivas intencionalmente durante per\u00edodos prolongados antes de utilizarlas como arma para emitir tr\u00e1fico API en m\u00faltiples organizaciones. Esta t\u00e9cnica es estrat\u00e9gica ya que tiene como objetivo evitar generar se\u00f1ales de alerta y hacer pasar la actividad como leg\u00edtima, en lugar de crear nuevas cuentas y usarlas inmediatamente para raspar.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEj-p7tS8EgDedWZ3DHn6JMzEdkr0NzmVNTTWmFRqTvu_1bZdqgH4r_UKic2ka8FSE65yrGbRgqSqGECX7l2_5t9vqYvl2MF8O2_pQfPDXfyZ9GN3uUnWsSilR7Q5ECPxyVmnVdN9hBIiNyGy672WDfEvtNrTnuQpz8UB0AzbeFqmWVtKHTidP6EWYvjOaGa\/s1700-e365\/scrape.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEj-p7tS8EgDedWZ3DHn6JMzEdkr0NzmVNTTWmFRqTvu_1bZdqgH4r_UKic2ka8FSE65yrGbRgqSqGECX7l2_5t9vqYvl2MF8O2_pQfPDXfyZ9GN3uUnWsSilR7Q5ECPxyVmnVdN9hBIiNyGy672WDfEvtNrTnuQpz8UB0AzbeFqmWVtKHTidP6EWYvjOaGa\/s1700-e365\/scrape.jpg\" alt=\"\" border=\"0\" data-original-height=\"906\" data-original-width=\"1902\"\/><\/a><\/div>\n<p>Debido a que se puede acceder a una gran parte de la superficie API de GitHub sin autenticaci\u00f3n, las consultas de enumeraci\u00f3n devuelven los datos necesarios, mientras se combinan con el uso normal de la API. Algunos de ellos incluyen \u2013<\/p>\n<ul>\n<li>Listado de los repositorios p\u00fablicos de una organizaci\u00f3n<\/li>\n<li>Recorrer los seguidores de un usuario y las listas de seguimiento<\/li>\n<li>Enumerar lo esencial, los repositorios destacados y las membres\u00edas de organizaciones, y<\/li>\n<li>Ejecutar consultas GraphQL contra objetos p\u00fablicos<\/li>\n<\/ul>\n<p>Un actor de amenazas puede utilizar esta informaci\u00f3n para realizar un reconocimiento y mapear program\u00e1ticamente la actividad relacionada con GitHub de una organizaci\u00f3n, como sus repositorios p\u00fablicos, sus miembros, a qui\u00e9n siguen esos miembros y qu\u00e9 proyectos modifican.<\/p>\n<p>El acceso a los datos se ha confirmado en algunos escenarios, y los atacantes tomaron medidas para clonar un repositorio privado que pertenece a una sola organizaci\u00f3n.<\/p>\n<p>\u00abIndividualmente, la mayor\u00eda de estas solicitudes no tienen nada de especial. Llegan a puntos finales p\u00fablicos, se autentican limpiamente o no se autentican en absoluto y devuelven respuestas exitosas\u00bb, dijo Datadog. \u00abLa preocupaci\u00f3n radica en el agregado: un grupo de cuentas que se mueven sincronizadas entre las organizaciones GitHub de las empresas con herramientas personalizadas versionadas que se iteran durante semanas y, en el peor de los casos, actores que dejaron de enumerar y comenzaron a clonar\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Datadog Security Labs advierte sobre \u00abvarias campa\u00f1as superpuestas\u00bb que enumeran sistem\u00e1ticamente organizaciones corporativas de GitHub, repositorios y cuentas de usuario a trav\u00e9s de la API de GitHub. \u00abLos operadores dependen de herramientas de scraping automatizadas con agentes de usuario personalizados o que parecen leg\u00edtimos, aprovechando cuentas &#8216;fantasmas&#8217; de GitHub que a menudo tienen a\u00f1os de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[151,3654,3657,704,24,931,3325,3655,95,52,3656,780,389],"class_list":["post-1485","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-atacantes","tag-ayudan","tag-corporativas","tag-cuentas","tag-cyberdefensa-mx","tag-github","tag-inactivas","tag-integrarse","tag-las","tag-los","tag-mapean","tag-mientras","tag-organizaciones"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1485","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1485"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1485\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1485"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1485"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1485"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}