Imagen ilustrativa generada con IA
CISA y la filtración de credenciales en GitHub: seis meses de exposición y un sistema de notificación que falló
Un colaborador de CISA filtró 844 MB de credenciales en GitHub. Las alertas fallaron durante 6 meses hasta que el periodista Brian Krebs intervino.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Introducción
La Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA), el organismo federal estadounidense encargado de proteger las infraestructuras críticas del país, ha sido protagonista de un grave incidente de seguridad interno. Un colaborador externo (contratista) publicó en un repositorio público de GitHub aproximadamente 844 MB de datos sensibles, incluidas claves de administrador para servidores gubernamentales en la nube y contraseñas en texto claro. La exposición permaneció activa durante más de seis meses, a pesar de las nueve alertas automáticas enviadas por el sistema de escaneo GitGuardian, y solo se resolvió tras la intervención directa del periodista de investigación Brian Krebs. El episodio, aunque sin compromisos efectivos, ilustra de manera emblemática cómo incluso la organización que es símbolo de la ciberseguridad puede tropezar con procesos internos inadecuados.
Análisis técnico
El repositorio incriminado, significativamente bautizado como “Private CISA”, contenía archivos internos desprotegidos por un total de 844 MB. En detalle, se encontraban:
- credenciales con privilegios de administrador para tres servidores AWS GovCloud, la plataforma en la nube dedicada a las cargas de trabajo del gobierno estadounidense;
- un archivo CSV con decenas de nombres de usuario y contraseñas en texto claro de sistemas internos de CISA.
GitGuardian, el servicio de escaneo automático de secretos utilizado por la agencia, había detectado la fuga y enviado nueve notificaciones a lo largo del semestre. Desafortunadamente, estas habían ido a parar a un canal de notificación inadecuado, probablemente asociado a los procesos para vulnerabilidades de producto, y no recibieron respuesta. La situación se desbloqueó en mayo de 2026, cuando Brian Krebs (KrebsOnSecurity) – tras analizar el repositorio – contactó personalmente a los directivos de CISA.
La fase de contención requirió más de 48 horas desde la notificación: un tiempo inusualmente largo, causado por la necesidad de rotar de forma segura todas las claves comprometidas y gestionar las numerosas interconexiones con socios federales e industriales que utilizaban las mismas credenciales. La investigación posterior, respaldada por registros extensos y una arquitectura de confianza cero ya operativa, permitió descartar cualquier acceso externo no autorizado, confirmando que ningún dato de misión o de clientes había sido vulnerado.
Impacto
Aunque no hubo un daño material inmediato, el riesgo potencial se consideró “alto”: las claves administrativas de entornos gubernamentales podrían haberse aprovechado para moverse lateralmente dentro de la infraestructura federal o para exfiltrar datos sensibles.
El impacto más inmediato fue de carácter reputacional. La agencia que redacta las directrices para la protección informática nacional mostró vulnerabilidades elementales – contraseñas en texto claro en un repositorio público – y, más grave aún, reveló la ausencia de un canal eficaz para las notificaciones sobre su propia seguridad interna. La rotación extraordinaria de credenciales también generó una ralentización operativa significativa, con el consiguiente consumo de recursos y horas de trabajo para restablecer la plena operatividad.
Mitigación
CISA publicó un análisis post-mortem transparente y formuló varias recomendaciones, aplicables mucho más allá del perímetro gubernamental:
- Escaneo continuo e integrado: los sistemas de detección de secretos (como GitGuardian) deben generar alertas que se dirijan directamente a los flujos de respuesta a incidentes, con métricas de asignación y respuesta inmediata.
- Canales de notificación separados y visibles: es necesario distinguir claramente los puntos de contacto para vulnerabilidades de producto de aquellos para incidentes internos. Las instrucciones deben publicarse en security.txt, en los portales corporativos y en cada interfaz pública, con procesos que eviten el desvío incorrecto.
- Rotación de claves rápida y automatizada: los planes de revocación y renovación de credenciales deben probarse regularmente e incluir escenarios que involucren a socios externos, para reducir los tiempos de reacción.
- Playbooks dedicados: definir procedimientos específicos para las filtraciones de credenciales en plataformas como GitHub, integrándolos en el sistema de gestión de incidentes.
- Confianza cero y registro extendido: la arquitectura de confianza cero ha demostrado su eficacia para contener el incidente. Ampliar el registro de actividades y aplicar principios de mínimo privilegio sigue siendo una defensa crucial.
- Formación obligatoria para los contratistas: los colaboradores externos deben estar contractualmente obligados a proteger los secretos y formados en las políticas de publicación de código, con verificaciones automáticas antes de cada commit público.
FAQ
1. ¿Cómo se descubrió el incidente, dado que GitGuardian ya había enviado varias alertas?
A pesar de que GitGuardian había generado nueve notificaciones en el transcurso de seis meses, dichos avisos no fueron atendidos porque estaban dirigidos a un canal pensado para vulnerabilidades de producto, no para incidentes internos. La toma de conciencia efectiva se produjo solo cuando el periodista Brian Krebs notificó manualmente el repositorio a los directivos de CISA.
2. ¿Hubo accesos no autorizados a los servidores AWS GovCloud u otros sistemas de CISA?
Según las investigaciones realizadas con la ayuda de los registros y los controles de confianza cero, no se detectó ningún acceso externo abusivo. Los datos de misión y la información de los clientes permanecieron íntegros. Sin embargo, la ventana de seis meses podría haber permitido que un atacante se moviera sin ser descubierto, si no se hubieran tenido implementadas las medidas de contención.
3. ¿Qué cambiará en CISA después de este incidente?
La agencia ha revisado por completo el sistema de recepción de notificaciones externas, separando los flujos dedicados a las vulnerabilidades de los productos de aquellos para emergencias internas. También ha reforzado las políticas de escaneo automático, introducido playbooks específicos para GitHub y hecho obligatoria una formación más rigurosa para los contratistas, con el fin de prevenir la publicación accidental de datos sensibles.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
