Seguridad

Lecciones que aprender del ciberataque a XZ Utils…

En el caso reciente de XZ Utils, los profesionales más experimentados se quedaron boquiabiertos ante la sofisticación y el daño potencial del que el mundo entero escapó. Un incidente muy revelador del que debemos aprender lecciones…

Para aquellos que se perdieron el incidente hace unas semanas, un desarrollador descubrió accidentalmente que había una puerta trasera maliciosa en la (muy popular) utilidad de compresión de código abierto XZ Utils. La puerta trasera se colocó intencionalmente con el objetivo de crear un acceso prácticamente sin restricciones a la mayoría de los servidores que alimentan la infraestructura mundial.

La rápida respuesta de la comunidad de código abierto ha sido bastante notable.. Apenas unos días después del informe inicial, el ataque no sólo fue identificado, sino también resuelto por completo, antes de que la versión comprometida de la herramienta pudiera difundirse ampliamente. Es un poderoso recordatorio de los beneficios del código abierto: si hubiera sido código cerrado, ¿quién sabe si se habría detectado la falla, y mucho menos si se habría solucionado tan rápidamente? Con suerte, este importante incidente inspirará a la industria a desarrollar enfoques más sostenibles para el software de código abierto y, tal vez, haga que la «Dependencia» del diseño de xkcd refleje menos el estado actual del desarrollo de software.

Pero desde una perspectiva de seguridad, hay otro elemento clave a recordar: en el contexto de los ataques a la cadena de suministro de software, No incluir GitHub en el mapa de riesgos podría convertirse rápidamente en un error muy costoso. – y especialmente para empresas que no participan activamente en el desarrollo de código abierto.

GitHub: una herramienta de doble filo

La meteórica popularidad de GitHub lo ha convertido en un objetivo irresistible para piratas informáticos y ciberdelincuentes. Con más de 300 millones de repositorios públicos y 100 millones de usuarios, la vasta superficie de ataque de la plataforma ofrece amplias oportunidades para que las exploten los actores maliciosos. La adopción generalizada de GitHub en todas las industrias, desde gigantes tecnológicos hasta agencias gubernamentales, significa que una sola vulnerabilidad o cuenta comprometida puede tener consecuencias de gran alcance.

GitHub era el patio de recreo de Jia Tan, el perfil (probablemente falso) que pacientemente construyó un historial de credibilidad en preparación para sabotear XZ Utils. Pero Este es sólo un ejemplo de cómo los malos actores utilizan la plataforma para engañar a los desarrolladores. : Recientemente, los atacantes se hicieron pasar por Dependabot (un robot que busca dependencias obsoletas y sugiere cambios listos para fusionarse) para extraer secretos de cientos de repositorios.

En otro nivel, Un estudio encontró millones de repositorios potencialmente vulnerables. a «RepoJacking», una falla de seguridad que puede permitir a actores maliciosos tomar el control de un espacio de nombres de GitHub (y por lo tanto, la reputación de una dependencia confiable) al registrar un nombre de usuario recientemente disponible. La naturaleza abierta de la plataforma y sus características colaborativas, si bien son esenciales para fomentar la innovación, también la convierten en un coto de caza ideal para los ciberdelincuentes. Los piratas informáticos pueden crear cuentas fácilmente, contribuir a proyectos e incluso configurar repositorios maliciosos que se hacen pasar por repositorios legítimos.

También pueden recopilar datos confidenciales que se exponen inadvertidamente, como secretos, de los cuales se encontraron 12,8 millones en 2023. Por lo tanto, es urgente que las organizaciones consideren seriamente monitorear su huella de GitHub.

El problema de la filtración de secretos

La proliferación de repositorios de código en GitHub amplifica el riesgo de exponer información confidencial, tanto de forma accidental como deliberada. 12,8 millones de nuevos sucesos secretos filtrados públicamente en GitHub en 2023, lo que supone un aumento del 28% respecto al año anterior. Esta tendencia es tanto más preocupante cuanto que estos incidentes se han cuadriplicado desde 2021.

El informe State of Secrets Sprawl identificó más de 1 millón de ocurrencias válidas de secretos de API de Google filtrados, 250.000 secretos de Google Cloud y 140.000 secretos de AWS. La mayoría de estas filtraciones se refieren a credenciales de empresas, y el sector de las tecnologías de la información representa casi el 66% de todas las filtraciones detectadas. Sin embargo, el problema afecta a múltiples industrias, incluidas la educación, la ciencia y la tecnología, el comercio minorista, la manufactura, las finanzas y los seguros, lo que pone de relieve la exposición de muchos sectores a la plataforma de intercambio de código.

Una de las conclusiones más alarmantes del informe es que Muchas de estas credenciales siguen siendo válidas durante mucho tiempo, incluso si el código que las aloja desaparece de la circulación pública.. El 90% de los secretos válidos permanecen activos durante al menos cinco días después de que se notifica al autor, lo que pone a las organizaciones en riesgo de ser vulnerables a lo que el informe llama “filtraciones zombis”. Se trata de credenciales persistentes que se han borrado pero no invalidadas. Debido a que siguen siendo válidos y explotables, representan una vulnerabilidad invisible pero de alto impacto que podría proporcionar a los atacantes una forma sigilosa de infiltrarse en los sistemas.

Esta grave brecha de seguridad resalta la urgencia de que las organizaciones implementen prácticas sólidas de gestión de secretos y automaticen el proceso de remediación para minimizar el impacto de las filtraciones de secretos.

Lecciones aprendidas del incidente de XZ Utils

Esta historia resalta una verdad esencial: La seguridad del software de código abierto no es sólo una preocupación de los departamentos de TI o las empresas de tecnología, es un imperativo para todos. Hoy en día, todas las organizaciones, independientemente de su actividad en el espacio de código abierto, deberían priorizar la seguridad de estas bases de código compartidas y considerar plataformas como GitHub como una parte integral de su superficie de ataque.

La implementación deuna estrategia integral de seguimiento y auditoría puede ayudar a las organizaciones a reducir el riesgo de que un actor malintencionado explote una clave. Para ello, deben poder identificar fugas en afuera repositorios sobre los cuales la organización tiene control, como repositorios personales o de código abierto. Para hacer esto, Los repositorios deben escanearse periódicamente en busca de secretos expuestos.como claves API, identificadores de bases de datos y tokens de acceso, que pueden servir como puntos de entrada para ataques.

Invertir en herramientas automatizadas de monitoreo y auditoría puede optimizar significativamente el proceso y reducir la carga de trabajo de los equipos de seguridad. Estas herramientas pueden escanear repositorios continuamente, proporcionar alertas en tiempo real y generar informes completos, lo que permite a las empresas mantener un alto nivel de seguridad en GitHub.

Además, La auditoría de los repositorios de GitHub puede descubrir amenazas ocultas, como inyecciones de códigos maliciosos, puertas traseras y ataques a la cadena de suministro de software. Al revisar cuidadosamente los cambios de código, el historial de versiones y las actividades de los contribuyentes, las organizaciones pueden detectar patrones sospechosos y tomar medidas rápidamente para mitigar los riesgos.

Sin embargo, es esencial señalar que El control y la auditoría por sí solos no son suficientes.. Las organizaciones también deben establecer políticas y procedimientos claros Para responder a la riesgos y para vulnerabilidades identificado. Estos incluyen implementar planes efectivos de respuesta a incidentes, realizar capacitación periódica en seguridad para desarrolladores y fomentar una cultura de concienciación sobre la seguridad en toda la organización.

Al priorizar el monitoreo y la auditoría proactivos de los repositorios de GitHub, las empresas pueden reducir efectivamente su superficie de ataque, proteger activos valiosos y garantizar la integridad de su cadena de suministro de software. En una era en la que los ataques a la cadena de suministro son cada vez más sofisticados y generalizados, descuidar la seguridad de GitHub es un riesgo que ninguna organización puede permitirse correr.
_____________________________

Par Tomás Seguraespecialista en ciberseguridad en GitGuardian

Lea también:

Backdoor XZ Utils en Linux: ¿código abierto en cuestión?

Protección de claves de acceso: lecciones aprendidas del pirateo de claves de Azure…

Ciberseguridad 2024: ¿Qué entendemos por seguridad de la cadena de suministro de software?

Las fugas de credenciales siguen siendo un problema importante

Desarrolladores, ¿saben cómo guardar un secreto?

[

Related posts
Seguridad

Contraseñas en la era de la IA: 7 reflejos para revisar

¿Qué pasaría si el 7 de mayo de 2026 fuera el último “día de la contraseña”? Frente a la…
Read more
Seguridad

por qué “el menor privilegio” sigue fuera de nuestro alcance

El principio de privilegio mínimo se ha vuelto obvio en el gobierno de TI. En todos lados. Incluso…
Read more
Seguridad

Todo sobre el riesgo de fuga de datos del navegador

El nuevo riesgo cibernético ya no implica necesariamente un archivo adjunto con trampa explosiva…
Read more

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *