lunes, 3 de agosto de 2026

Política y regulación

La CISA enfrenta una falla de seguridad después de que un contratista expusiera credenciales

La CISA podría haber evitado una brecha importante después de que un contratista expusiera accidentalmente credenciales en texto plano y claves de nube para sistemas de la red federal civil de EE. UU. en GitHub.

CISA faces security lapse after contractor exposes credentials

La Agencia de Ciberseguridad y Seguridad de Infraestructura (CISA, por sus siglas en inglés), el organismo del gobierno de EE. UU. responsable de proteger las redes federales civiles, podría haber escapado a una brecha de seguridad considerable después de que un contratista expusiera detalles de acceso confidenciales. Guillaume Valadon, investigador de seguridad en GitGuardian, identificó credenciales en texto plano expuestas y listadas en hojas de cálculo dentro de un repositorio público de GitHub. Según Valadon, estas credenciales se utilizaban para acceder a sistemas pertenecientes a la CISA y a su agencia matriz, el Departamento de Seguridad Nacional (DHS, por sus siglas en inglés). Los archivos expuestos incluían tokens de acceso, claves de nube y otros archivos confidenciales, algunos de los cuales Valadon probó para verificar que fueran válidos. Valadon reportó la falla al periodista de seguridad independiente Brian Krebs, quien dio a conocer la noticia, después de que el contratista de la CISA que mantenía el entorno de GitHub no respondiera a las alertas. En respuesta, el portavoz de la CISA, Marco DiSandro, declaró que la agencia está al tanto de la exposición y continúa investigando, pero añadió que “no hay indicios de que se haya comprometido información confidencial como resultado de este incidente”.

El incidente representa una falla de seguridad significativa para la CISA, que tiene la tarea de defender la red federal civil de EE. UU. y asesorar a otras organizaciones sobre las mejores prácticas de ciberseguridad. La agencia, que habitualmente advierte a las organizaciones sobre el almacenamiento de contraseñas en hojas de cálculo sin cifrar, se encontró vulnerable a las mismas prácticas contra las que aconseja. Aunque la exposición se originó por parte de un empleado que trabajaba para un contratista externo, la CISA sigue siendo la responsable final de la seguridad de su propia red y sistemas, incluidos aquellos gestionados por contratistas externos. El hecho de que el contratista expusiera grandes cantidades de contraseñas y claves de nube en la web abierta resalta los riesgos persistentes que los proveedores externos representan para la infraestructura federal, incluso cuando la propia agencia no filtró directamente los datos.

Esta falla de seguridad ocurre en un momento de transición e inestabilidad interna para la agencia. La CISA ha estado operando sin un director permanente desde el 20 de enero de 2025, cuando la exdirectora Jen Easterly dejó el cargo. Además, la agencia ha experimentado restricciones de recursos significativas, perdiendo un tercio de su fuerza laboral debido a recortes, suspensiones temporales y despidos desde el cambio de administración.

Por qué importa

La falla de seguridad es particularmente vergonzosa para la CISA porque la agencia gubernamental de EE. UU. es responsable de la ciberseguridad en toda la red federal civil y asesora sobre las mejores prácticas de ciberseguridad. El incidente subraya la vulnerabilidad crítica que representan los contratistas externos para los marcos de defensa federales.