{"id":908,"date":"2026-05-19T06:39:42","date_gmt":"2026-05-19T06:39:42","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/19\/etiquetas-de-accion-populares-de-github-redirigidas-al-impostor-que-se-compromete-a-robar-credenciales-de-ci-cd-cyberdefensa-mx\/"},"modified":"2026-05-19T06:39:42","modified_gmt":"2026-05-19T06:39:42","slug":"etiquetas-de-accion-populares-de-github-redirigidas-al-impostor-que-se-compromete-a-robar-credenciales-de-ci-cd-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/19\/etiquetas-de-accion-populares-de-github-redirigidas-al-impostor-que-se-compromete-a-robar-credenciales-de-ci-cd-cyberdefensa-mx\/","title":{"rendered":"Etiquetas de acci\u00f3n populares de GitHub redirigidas al impostor que se compromete a robar credenciales de CI\/CD \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>En otro ataque m\u00e1s a la cadena de suministro de software, los actores de amenazas han comprometido el popular flujo de trabajo de GitHub Actions. <b>acciones-cool\/problemas-ayudante<\/b>para ejecutar c\u00f3digo malicioso que recopila credenciales confidenciales y las exfiltra a un servidor controlado por un atacante.<\/p>\n<p>\u00abTodas las etiquetas existentes en el repositorio se han movido para se\u00f1alar una confirmaci\u00f3n impostor que no aparece en el historial de confirmaci\u00f3n normal de la acci\u00f3n\u00bb, dijo el investigador de StepSecurity, Varun Sharma. <a href=\"https:\/\/www.stepsecurity.io\/blog\/actions-cool-issues-helper-github-action-compromised-all-tags-point-to-imposter-commit-that-exfiltrates-ci-cd-credentials\">dicho<\/a>. \u00abEsa confirmaci\u00f3n contiene c\u00f3digo malicioso que extrae credenciales de los canales de CI\/CD que ejecutan la acci\u00f3n\u00bb.<\/p>\n<p>Un <a href=\"https:\/\/www.chainguard.dev\/unchained\/what-the-fork-imposter-commits-in-github-actions-and-ci-cd\">compromiso de impostor<\/a> se refiere a una estrategia enga\u00f1osa de ataque a la cadena de suministro de software en la que se inyecta c\u00f3digo malicioso en un proyecto haciendo referencia a una confirmaci\u00f3n o etiqueta que existe solo en una bifurcaci\u00f3n controlada por el adversario, en lugar del repositorio confiable original. Como resultado, los atacantes pueden eludir las revisiones est\u00e1ndar de solicitudes de extracci\u00f3n (PR) y lograr la ejecuci\u00f3n de c\u00f3digo arbitrario.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El compromiso del impostor, seg\u00fan la empresa de ciberseguridad, contiene c\u00f3digo que, al ejecutarse dentro de un ejecutor de GitHub Actions, realiza una serie de acciones:<\/p>\n<ul>\n<li>Descarga el tiempo de ejecuci\u00f3n de Bun JavaScript al ejecutor.<\/li>\n<li>Lee la memoria del proceso Runner.Worker para extraer las credenciales.<\/li>\n<li>Realiza una llamada HTTPS saliente a un dominio controlado por un atacante (\u00abtm-kosche[.]com\u00bb) para transmitir los datos robados.<\/li>\n<\/ul>\n<p>StepSecurity dijo que 15 etiquetas asociadas con una segunda acci\u00f3n de GitHub, \u00abactions-cool\/maintain-one-comment\u00bb, tambi\u00e9n se han visto comprometidas con la misma funcionalidad.<\/p>\n<p>GitHub desde entonces <a href=\"https:\/\/github.com\/actions-cool\/maintain-one-comment\/\">acceso deshabilitado al repositorio<\/a> debido a una \u00abviolaci\u00f3n de los t\u00e9rminos de servicio de GitHub\u00bb. Actualmente no se sabe qu\u00e9 llev\u00f3 a la filial propiedad de Microsoft a tomar esta decisi\u00f3n.<\/p>\n<p>Curiosamente, el dominio de exfiltraci\u00f3n \u00abtm-kosche[.]com\u00bb se ha observado en la \u00faltima ola de la campa\u00f1a Mini Shai-Hulud dirigida a paquetes npm del ecosistema @antv, lo que indica que los dos grupos de actividad podr\u00edan estar relacionados.<\/p>\n<p>\u00abDebido a que ahora cada etiqueta se resuelve en confirmaciones maliciosas, cualquier flujo de trabajo que haga referencia a la acci\u00f3n por versi\u00f3n extrae el c\u00f3digo malicioso en su pr\u00f3xima ejecuci\u00f3n\u00bb, dijo StepSecurity. \u00abSolo los flujos de trabajo anclados a un SHA de compromiso completo en buen estado no se ven afectados\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>En otro ataque m\u00e1s a la cadena de suministro de software, los actores de amenazas han comprometido el popular flujo de trabajo de GitHub Actions. acciones-cool\/problemas-ayudantepara ejecutar c\u00f3digo malicioso que recopila credenciales confidenciales y las exfiltra a un servidor controlado por un atacante. \u00abTodas las etiquetas existentes en el repositorio se han movido para se\u00f1alar [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[1492,731,2302,469,24,1133,931,2603,2601,2602,703],"class_list":["post-908","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-accion","tag-cicd","tag-compromete","tag-credenciales","tag-cyberdefensa-mx","tag-etiquetas","tag-github","tag-impostor","tag-populares","tag-redirigidas","tag-robar"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/908","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=908"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/908\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=908"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=908"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=908"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}