13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

La violación masiva de Git de EmeraldWhale resalta las brechas de configuración


A principios de esta semana, los investigadores descubrieron una importante operación cibercriminal llamada EmeraldWhale después de que los atacantes colocaran más de 15.000 credenciales en un dispositivo abierto robado. Cubo de AWS S3 en una campaña masiva de robo de repositorios Git. El incidente es un recordatorio para reforzar las configuraciones de la nube y revisar el código fuente en busca de errores como la inclusión de credenciales codificadas.

Durante el curso del ataque, EmeraldWhale apuntó a configuraciones de Git para robar credenciales, clonó más de 10.000 repositorios privados y extrajo credenciales de la nube del código fuente.

La campaña utilizó una variedad de herramientas privadas para abusar de servicios web y de nube mal configurados. según el equipo de investigación de amenazas de Sysdigquien descubrió la operación global. El phishing es la principal herramienta de la campaña para robar credenciales, que pueden valer cientos de dólares por cuenta en la web oscura. La empresa también gana dinero vendiendo sus listas de objetivos en mercados clandestinos para que otros puedan dedicarse a la misma actividad.

La primera ofensiva de EmeraldWhale

Inicialmente, los investigadores estaban monitoreando el honeypot en la nube Sysdig TRT cuando observaron una llamada a ListBuckets realizada desde una cuenta comprometida: un depósito S3 llamado s3simplisitter.

El depósito pertenecía a una cuenta desconocida y se hizo público. Después de iniciar una investigación, los investigadores encontraron evidencia de un ataque multifacético, incluido el web scraping de archivos Git en repositorios abiertos. Según los investigadores, entre agosto y septiembre se llevó a cabo una campaña de escaneo masivo que afectó a servidores con archivos de configuración del repositorio Git expuestos que pueden contener credenciales codificadas.

«Como profesionales de la seguridad, no podemos permitirnos el lujo de ser complacientes, especialmente cuando se trata de mantener secretos confidenciales, tokens API y credenciales de autenticación fuera de nuestro código fuente», escribió Naomi Buckwalter, directora de seguridad de productos de Contrast Security, en un comunicado enviado por correo electrónico. Declaración sobre Dark Reading enviada por correo electrónico. «Los profesionales de Infosec no solo deben estar a la vanguardia en la capacitación de sus equipos de desarrollo sobre cómo almacenar, administrar y acceder a secretos de forma segura, sino que también deben escanear periódicamente su código fuente en busca de credenciales codificadas y monitorear el uso de credenciales para detectar actividades anómalas».

Estar siempre en guardia

En general, los directorios de Git contienen «toda la información necesaria para el control de versiones, incluido el historial completo de confirmaciones, archivos de configuración, ramas y referencias».

«Si el directorio .git queda expuesto, los atacantes pueden obtener datos valiosos sobre el historial, la estructura y la información confidencial del proyecto del repositorio», agregaron los investigadores. «Esto incluye mensajes de confirmación, nombres de usuario, direcciones de correo electrónico y contraseñas o claves API si el repositorio los requiere o si han sido confirmados».

El incidente es un claro recordatorio de que es fundamental que las empresas y organizaciones tengan visibilidad de todos los servicios y una visión clara de las posibles superficies de ataque para poder gestionarlas de forma consistente y mitigar las amenazas.

«Muchas infracciones se producen porque los servicios internos quedan expuestos inadvertidamente a la Internet pública, lo que los convierte en blancos fáciles para actores maliciosos», escribió Victor Acin, jefe de inteligencia de amenazas de Outpost24, en un comunicado por correo electrónico a Dark Reading.

Acin recomendó a las empresas implementar una «gestión adecuada de la superficie de ataque externo». (EASM) plataforma“para estar atento a posibles errores de configuración y a la TI en la sombra.

E incluso si los repositorios privados son supuestamente seguros, vale la pena agregar protecciones adicionales y asegurarse de que la información esté bloqueada.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Podrás encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/cloud-security/emeraldwhale-massive-git-breach-config-gaps

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *