Ir al contenido

Próximamente estarán disponibles los certificados de 47 días. ¿Todo listo?

Actúa ahora →
Estudio de caso

Se han robado 3 certificados. 94 millones de desarrolladores en riesgo. Lo que la filtración de GitHub nos revela sobre la firma de código.

En diciembre de 2022, unos atacantes utilizaron un token de acceso personal comprometido para robar tres certificados de firma de código cifrados de GitHub. A continuación, se explica qué falló y cómo CodeSign Secure lo solucionó.
Se han robado 3 certificados. 94 millones de desarrolladores en riesgo. Lo que la filtración de GitHub nos revela sobre la firma de código. 

Empresa

GitHub, la plataforma de alojamiento de código más grande del mundo, propiedad de Microsoft, aloja más de 100 millones de repositorios y presta servicio a más de 94 millones de desarrolladores a nivel mundial en proyectos de código abierto y empresariales (datos de 2023).

Experiencia

Desarrollo de software, alojamiento de código y DevOps

Tipo de incidente

Robo de certificados de firma de código mediante tokens de acceso personal comprometidos.

Resultado de un vistazo

3

Robo de certificados de firma de código cifrado

94M+

Desarrolladores cuya confianza estaba en juego.

~1 día

Tiempo aproximado de permanencia del atacante antes de la detección

742%

Aumento de los ataques a la cadena de suministro (estudio de la industria)

La empresa

Desafíos

La brecha de seguridad reveló deficiencias en la forma en que GitHub almacenaba y protegía sus certificados de firma de código. Si bien nunca se confirmó el descifrado ni el uso malicioso, los certificados podrían haberse utilizado para firmar software malicioso distribuido a través de una de las plataformas de software más confiables.

Control de acceso basado en roles (RBAC) insuficiente para repositorios sensibles.

La cuenta de máquina comprometida tenía un acceso más amplio del que requería su función, lo cual constituye una clara violación del principio de mínimo privilegio. Un control de acceso basado en roles (RBAC) más estricto habría impedido su acceso a los repositorios de certificados.
01 GOBERNANCIA

Certificados accesibles a través de un único PAT comprometido

Nunca se reveló cómo se vio comprometida la PAT. Las cuentas de las máquinas CI/CD no contaban con suficientes medidas de seguridad, por lo que una sola credencial bastó para acceder a los repositorios que contenían certificados de firma de código.
02 CONTROL DE ACCESO

Certificados almacenados en repositorios, no en HSM.

Los tres certificados residían en repositorios, no en módulos de seguridad de hardware: un ID de desarrollador de Apple (válido hasta 2027) y dos certificados DigiCert (que caducaban el 4 de enero y el 1 de febrero de 2023). El cifrado y las contraseñas no sirven de mucho una vez que el atacante tiene acceso al repositorio.
03 ALMACENAMIENTO DE LLAVES
Las empresas no pierden la confianza cuando les roban un certificado, sino cuando no pueden demostrar que la clave robada nunca fue utilizable. La firma digital respaldada por HSM es lo que hace posible esa demostración.

Consultoría en cifrado, equipo de CodeSign Secure

DISEÑO DE CÓDIGO SEGURO · CONSULTORÍA EN CIFRADO · SEGURIDAD EN LA FIRMA DE CÓDIGO

Cómo CodeSign es seguro

¿Lo aborda?

CodeSign Secure aborda los mismos puntos débiles que GitHub: almacenamiento de claves con HSM y KSP personalizado, firma automatizada de CI/CD respaldada por registros de auditoría, controles de acceso granulares combinados con monitoreo SIEM en tiempo real y cumplimiento con revocación automatizada. Cada funcionalidad se corresponde con una de las deficiencias mencionadas.

Capacidad 01

Almacenamiento de claves basado en HSM con KSP personalizado

Las claves privadas se generan dentro de los HSM con certificación FIPS 140-2 de nivel 3 y nunca salen del dispositivo. El KSP de Encryption Consulting aplica una función hash al código localmente y envía el hash al HSM para su firma, por lo que, incluso si se roban los certificados, las claves no estarán disponibles para su uso.

Capacidad 02

Firma automatizada y registros de auditoría en CI/CD

La firma digital se ejecuta dentro de los flujos de CI/CD, por lo que solo se firma el código autorizado. Cada operación genera un registro de auditoría a prueba de manipulaciones, lo que permite la detección en tiempo real y un seguimiento completo para la respuesta ante incidentes.

Capacidad 03

Controles de acceso granulares y monitorización en tiempo real

Las aprobaciones RBAC, MFA y M de N impiden que un único PAT comprometido acceda a los activos criptográficos. Las integraciones SIEM, como Splunk, detectan de inmediato el acceso anómalo a PAT y repositorios, evitando así un periodo de detección de un día.

Capacidad 04

Cumplimiento y revocación automatizada

CodeSign Secure cumple con los requisitos del CA/Browser Forum y del RGPD. La revocación automatizada elimina la necesidad de comunicarse manualmente con autoridades de certificación como DigiCert y Apple, lo que agiliza la respuesta y evita en gran medida la interrupción operativa que sufrió GitHub.
La filtración de datos de GitHub demuestra que el cifrado por sí solo no ofrece protección. Los certificados almacenados fuera de un HSM siempre están a un paso de ser comprometidos mediante el robo de credenciales, sin importar cuán segura sea la contraseña.

Consultoría en cifrado, equipo de CodeSign Secure

DISEÑO DE CÓDIGO SEGURO · CONSULTORÍA EN CIFRADO · SEGURIDAD EN LA FIRMA DE CÓDIGO

El general

Resultado comercial

CodeSign Secure elimina las vulnerabilidades de almacenamiento y control de acceso que hicieron posible la filtración de datos de GitHub y proporciona a los equipos de seguridad la visibilidad necesaria para detectar amenazas antes de que se vean comprometidos los certificados. Garantizar la seguridad de la cadena de suministro de software no es responsabilidad de una sola plataforma; es algo que toda la industria debe abordar de forma conjunta.

01

Claves privadas protegidas, revocación automatizada

El almacenamiento HSM y el KSP personalizado mantienen las claves privadas en el dispositivo, por lo que un certificado robado por sí solo no puede firmar. La revocación automatizada reemplaza la lenta coordinación entre múltiples CA que retrasó a GitHub.
02

Acceso no autorizado detectado en tiempo real

La integración con SIEM y los registros de auditoría eliminan la brecha de monitoreo de un día que el atacante de GitHub explotó. Las alertas sobre actividad sospechosa en PAT se activan de inmediato, lo que permite al equipo contenerla antes de que se firme nada.
03

Se mantiene la confianza en la cadena de suministro a gran escala.

Para 94 millones de desarrolladores, el robo de certificados socava la confianza en la que se basa la colaboración. CodeSign Secure gestiona este riesgo en la capa de infraestructura, algo fundamental dado el aumento del 742 % en los ataques a la cadena de suministro.

Descubra nuestra

Recursos más recientes

Centro de Educación

Introducción a Microsoft Intune 

Microsoft Intune es el servicio de administración de endpoints basado en la nube de Microsoft. Descubra cómo funciona, las diferencias entre MDM y MAM, las licencias y la integración con Entra ID.

LEER MÁS
Estudios de caso

White Paper

La guerra de los certificados: la carrera contra el vencimiento

Un certificado caducado puede paralizar las operaciones. Descubra cómo prevenir interrupciones y gestionar la caducidad de los certificados antes de que afecte a su negocio.

LEER MÁS
Estudios de caso

Vídeo

Explicación del mandato cuántico: qué significa la orden ejecutiva de 2026 para la criptografía postcuántica.

Descubra las perspectivas de expertos sobre ciberseguridad, infraestructura de clave pública (PKI) y preparación para la era post-cuántica, con orientación práctica para fortalecer la seguridad y garantizar una criptografía a prueba de futuro.

Ver ahora
Estudios de caso