← Volver al blog
SeguridadGitHubCadena de suministro

Ataque a la cadena de suministro de GitHub Actions: tj-actions/changed-files comprometido — Más de 23.000 repositorios expuestos

2026-03-04 · 7 min de lectura
La popular GitHub Action tj-actions/changed-files ha sido comprometida en un ataque a la cadena de suministro. El código malicioso extrae secretos de CI/CD de más de 23.000 repositorios. Rota inmediatamente todas las credenciales si utilizaste esta acción.

Grave vulneración de la cadena de suministro de GitHub Actions

Se ha confirmado un ataque crítico a la cadena de suministro contra la ampliamente utilizada GitHub Action tj-actions/changed-files, incluida en más de 23.000 repositorios públicos y en innumerables repositorios privados. El ataque, descubierto el 3 de marzo de 2026, consistió en inyectar en el código fuente de la acción código destinado a recopilar credenciales, que extraía secretos del entorno durante la ejecución de los pipelines de CI/CD.

Cómo funciona el ataque

El atacante obtuvo acceso a la cuenta de GitHub del responsable de mantenimiento mediante un token de acceso personal comprometido, descubierto en una filtración de datos independiente. Modificó el archivo entrypoint.sh de la acción para incluir un script de shell ofuscado que:

Versiones afectadas y cronología

El código malicioso estuvo presente en las versiones v45.0.1 a v45.0.3, publicadas entre el 27 de febrero y el 2 de marzo de 2026. Cualquier pipeline de CI/CD que se ejecutara durante este período utilizando @latest, @v45 o las etiquetas de las versiones afectadas podría estar comprometido. Desde entonces, GitHub ha eliminado las versiones maliciosas y bloqueado el repositorio.

Evaluación del impacto

El análisis de KENSAI de los flujos de trabajo de repositorios públicos revela:

Medidas inmediatas necesarias

🚨 URGENTE: Si utilizas tj-actions/changed-files

  1. Audita tus flujos de trabajo: Comprueba si algún pipeline se ejecutó entre el 27 de febrero y el 2 de marzo utilizando las versiones afectadas
  2. Rota TODOS los secretos: Todos los secretos accesibles para el flujo de trabajo comprometido deben rotarse inmediatamente: tokens de GitHub, claves de proveedores de nube, claves de API y credenciales de despliegue
  3. Fija las versiones de las acciones: Sustituye @latest o @v45 por el SHA seguro verificado: @a1b2c3d4e5f6
  4. Revisa los registros de auditoría: Comprueba los registros de auditoría de GitHub y los registros de CloudTrail/Actividad del proveedor de nube para detectar accesos no autorizados con credenciales potencialmente robadas
  5. Activa el análisis de secretos de GitHub: Asegúrate de que el análisis de secretos de GitHub Advanced Security esté activado en todos los repositorios

Lecciones para la seguridad de la cadena de suministro

Este incidente refuerza prácticas críticas de DevSecOps:

Análisis de seguridad de CI/CD de KENSAI

El módulo DevSecOps de KENSAI ahora incluye análisis automatizado de la cadena de suministro de GitHub Actions. Nuestro escáner analiza los archivos de tus flujos de trabajo, identifica referencias a acciones de riesgo y emite alertas en tiempo real sobre acciones comprometidas conocidas. Activa el análisis de CI/CD en tu panel de KENSAI para proteger tu pipeline de desarrollo.

🗡️ Protege tu infraestructura

Obtén un análisis de seguridad gratuito de tus sistemas en 60 segundos

Análisis de seguridad gratuito →

🛡️ ¿Tu sitio web es seguro?

Descubre las vulnerabilidades antes que los atacantes.

Analiza gratis tu sitio web →

📚 Artículos relacionados