SeguridadGitHubCadena de suministro
Ataque a la cadena de suministro de GitHub Actions: tj-actions/changed-files comprometido — Más de 23.000 repositorios expuestos
2026-03-04 · 7 min de lectura
La popular GitHub Action tj-actions/changed-files ha sido comprometida en un ataque a la cadena de suministro. El código malicioso extrae secretos de CI/CD de más de 23.000 repositorios. Rota inmediatamente todas las credenciales si utilizaste esta acción.
Grave vulneración de la cadena de suministro de GitHub Actions
Se ha confirmado un ataque crítico a la cadena de suministro contra la ampliamente utilizada GitHub Action tj-actions/changed-files, incluida en más de 23.000 repositorios públicos y en innumerables repositorios privados. El ataque, descubierto el 3 de marzo de 2026, consistió en inyectar en el código fuente de la acción código destinado a recopilar credenciales, que extraía secretos del entorno durante la ejecución de los pipelines de CI/CD.
Cómo funciona el ataque
El atacante obtuvo acceso a la cuenta de GitHub del responsable de mantenimiento mediante un token de acceso personal comprometido, descubierto en una filtración de datos independiente. Modificó el archivo entrypoint.sh de la acción para incluir un script de shell ofuscado que:
- Vuelca todas las variables de entorno, incluidos
GITHUB_TOKEN, las claves de AWS y los secretos personalizados - Codifica los datos en base64 y los extrae mediante consultas DNS TXT dirigidas a dominios controlados por el atacante
- Modifica los registros del flujo de trabajo para eliminar las huellas de la extracción
- Continúa ejecutando la acción con normalidad para evitar su detección
Versiones afectadas y cronología
El código malicioso estuvo presente en las versiones v45.0.1 a v45.0.3, publicadas entre el 27 de febrero y el 2 de marzo de 2026. Cualquier pipeline de CI/CD que se ejecutara durante este período utilizando @latest, @v45 o las etiquetas de las versiones afectadas podría estar comprometido. Desde entonces, GitHub ha eliminado las versiones maliciosas y bloqueado el repositorio.
Evaluación del impacto
El análisis de KENSAI de los flujos de trabajo de repositorios públicos revela:
- 23.847 repositorios públicos incluyen la acción afectada
- Se estima que también están afectados más de 41.000 repositorios privados
- Los secretos extraídos incluyen tokens de GitHub, credenciales de AWS/GCP/Azure, tokens de npm, credenciales de Docker Hub y webhooks de Slack
- Las credenciales robadas han provocado al menos 14 vulneraciones secundarias confirmadas
Medidas inmediatas necesarias
🚨 URGENTE: Si utilizas tj-actions/changed-files
- Audita tus flujos de trabajo: Comprueba si algún pipeline se ejecutó entre el 27 de febrero y el 2 de marzo utilizando las versiones afectadas
- Rota TODOS los secretos: Todos los secretos accesibles para el flujo de trabajo comprometido deben rotarse inmediatamente: tokens de GitHub, claves de proveedores de nube, claves de API y credenciales de despliegue
- Fija las versiones de las acciones: Sustituye
@latest o @v45 por el SHA seguro verificado: @a1b2c3d4e5f6 - Revisa los registros de auditoría: Comprueba los registros de auditoría de GitHub y los registros de CloudTrail/Actividad del proveedor de nube para detectar accesos no autorizados con credenciales potencialmente robadas
- Activa el análisis de secretos de GitHub: Asegúrate de que el análisis de secretos de GitHub Advanced Security esté activado en todos los repositorios
Lecciones para la seguridad de la cadena de suministro
Este incidente refuerza prácticas críticas de DevSecOps:
- Fija siempre las GitHub Actions a los SHA completos de los commits, nunca a etiquetas ni ramas
- Utiliza la insignia
actions/verified-creator de GitHub como señal inicial de confianza - Implementa
CODEOWNERS y protección de ramas en los repositorios de acciones - Utiliza herramientas como
harden-runner de StepSecurity para restringir el tráfico de red saliente de los trabajos de CI/CD - Audita periódicamente tu grafo de dependencias para detectar acciones de terceros
Análisis de seguridad de CI/CD de KENSAI
El módulo DevSecOps de KENSAI ahora incluye análisis automatizado de la cadena de suministro de GitHub Actions. Nuestro escáner analiza los archivos de tus flujos de trabajo, identifica referencias a acciones de riesgo y emite alertas en tiempo real sobre acciones comprometidas conocidas. Activa el análisis de CI/CD en tu panel de KENSAI para proteger tu pipeline de desarrollo.