Según The Hacker News (9 de octubre de 2026), la campaña de robo de credenciales conocida como GhostAction ha reaparecido. Socket reporta que más de 500 cuentas de GitHub han subido un workflow malicioso a decenas de miles de repositorios desde el 7 de octubre.
Qué ocurrió
Los atacantes comprometieron cuentas de mantenedores de código abierto, entre ellas la del autor del motor de juegos pyxel y la del autor original de athenadriver, y desde ellas empujaron el workflow a más de 340 repositorios. GitGuardian ya había documentado que entre el 31 de agosto y el 30 de septiembre el mismo patrón alcanzó 772 repositorios públicos y apuntó a 2.577 secretos.
Cómo funciona
- El archivo se disfraza de herramienta de seguridad (
security-audit.ymlogithub_actions_security.yml). - Se ejecuta con
workflow_dispatcho con cualquier push, recorre el árbol de trabajo y todo el historial de git buscando 13 patrones de credenciales (AWS, claves de servicios de IA, GitHub, GitLab y otras nubes). - Envía lo recolectado por HTTP a una dirección IP fija, incluso los secretos que alguien borró hace tiempo pero siguen en el historial.
Qué hacer
Busque ambos nombres de archivo en todas las ramas y forks desde el 31 de agosto. Si aparecen, asuma compromiso: revoque la credencial de GitHub, rote todos los secretos expuestos, elimine el workflow y desactive Actions en forks afectados. Active además autenticación resistente a phishing y tokens de alcance mínimo.
Lección para las empresas
El eslabón débil fue la cuenta de una persona, no el código. Los secretos en repositorios, los accesos compartidos y las integraciones sin trazabilidad son riesgos reales para cualquier equipo de desarrollo.
En TEKFENIX desarrollamos software a medida con gestión de secretos y revisiones de acceso desde el diseño, y productos como Servigo365 y CumplimientoControl mantienen trazabilidad de quién hizo qué y cuándo, clave para investigar incidentes como este. Fuente: The Hacker News.