La firma de seguridad GitGuardian publicó el 7 de octubre de 2026 un análisis sobre una nueva oleada de la campaña GhostAction que ha alcanzado 772 repositorios en GitHub. La operación reutiliza GitHub Actions, el sistema de integración continua/entrega continua (CI/CD) de GitHub, para ejecutar código malicioso dentro de los flujos de automatización de proyectos.
Qué es GhostAction y cómo actúa
GhostAction es una campaña que compromete flujos de GitHub Actions para inyectar pasos o acciones que ejecutan código no deseado. En oleadas previas se observó que los atacantes buscan robar secretos almacenados en variables de entorno, tokens y credenciales, o bien alterar artefactos y despliegues. GitGuardian documenta ahora una nueva serie de incidencias en la que 772 repositorios resultaron afectados.
Qué cambia y a quién afecta
El incidente confirma que los flujos de CI/CD basados en GitHub Actions siguen siendo un objetivo atractivo para atacantes que desean persistencia y acceso a secretos. Afecta principalmente a proyectos que tienen permisos amplios en sus runners o que incorporan acciones de terceros sin revisión exhaustiva. También son más vulnerables los repositorios que exponen secretos como variables en workflows o que permiten que contribuciones externas (pull requests) activen ejecutores con acceso sensible.
Recomendaciones prácticas para administradores y dueños de sitios
- Revisar workflows y acciones usadas: audite las GitHub Actions presentes en los repositorios. Elimine o reemplace acciones no mantenidas o de origen dudoso.
- Minimizar permisos de los runners: configure los tokens y permisos mínimos necesarios para ejecutar los flujos. Evite dar acceso a secretos a jobs que no lo requieran.
- No exponer secretos en workflows: use los secretos del repositorio (GitHub Secrets) con políticas de acceso estrictas y no los coloque en variables visibles en YAML.
- Proteger ejecuciones desde contribuciones externas: configure reglas para que los pull requests de colaboradores externos se ejecuten en entornos aislados o no tengan acceso a secretos.
- Rotar credenciales comprometidas: si sospecha que un repositorio fue impactado, invalide y regenere tokens, claves y credenciales usadas en CI/CD.
- Activar registro y monitoreo: habilite auditoría de acciones y revise logs para detectar ejecuciones anómalas o cambios en los workflows.
Notas técnicas y contexto
GitHub Actions permite automatizar pruebas, compilaciones y despliegues. Un «workflow» es un archivo YAML que define jobs y pasos que se ejecutan en runners. Una «action» es un componente reutilizable que puede ejecutar scripts o contenedores. El riesgo aparece cuando terceros maliciosos consiguen insertar o manipular acciones o cuando workflows exponen secretos al entorno de ejecución.
La detección de 772 repositorios por GitGuardian indica que la técnica sigue siendo efectiva para atacantes que buscan acceso a infraestructuras de desarrollo y despliegue. Aunque el informe original ofrece detalles adicionales sobre indicadores y muestras, las medidas prácticas descritas arriba son las que deben priorizar administradores y responsables de seguridad para reducir la superficie de ataque.
Si administra repositorios en GitHub, aplique las recomendaciones de seguridad de CI/CD, revise las acciones instaladas y proceda a la rotación de credenciales si hay sospecha de compromiso.
Lee también:
- Ubuntu 26.10 limita el soporte de GRUB con Secure Boot para reducir la superficie de ataque
- El grupo UAC-0099 renueva su dropper ‘MatchBoil’ para evadir detección en campañas contra organizaciones ucranianas
Fuente: GitGuardian Blog




