Una cuenta de GitHub que nadie cerró le costó a CrowdSec 170 repositorios privados

La empresa francesa de seguridad reveló que un atacante copió unos 170 repositorios privados usando la cuenta de un empleado que acababa de salir.

La empresa francesa de seguridad CrowdSec informó el 18 de septiembre que un atacante copió alrededor de 170 de sus repositorios privados de GitHub el 22 de mayo, usando la cuenta de un empleado que acababa de dejar la compañía. El acceso de esa cuenta seguía abierto.

La cadena completa

El 11 de mayo se publicaron 84 versiones maliciosas de 42 paquetes npm de TanStack. El compromiso se rastrea como CVE-2026-45321. Instalar una de esas versiones robaba credenciales de la máquina del desarrollador.

CrowdSec indica que el portátil del empleado saliente fue comprometido en ese ataque. Once días después, las credenciales robadas se convirtieron en acceso al repositorio corporativo.

El código apareció publicado en un foro en línea el 16 de septiembre. Junto al código fuente venían direcciones de correo de 83 usuarios de CrowdSec y nombres, correos y contexto de inversión de 51 inversionistas potenciales de 2020.

La empresa sostiene que la cuenta se usó solo para copiar código, que su infraestructura y bases de datos no fueron accedidas y que ningún código fue modificado.

Lectura de Tabuga Intelligence

El incidente encadena dos fallas que aparecen con frecuencia en auditorías regionales: dependencias de código abierto sin verificación de integridad, y procesos de desvinculación que no revocan accesos el mismo día. Cualquiera de las dos, aislada, tiene consecuencias acotadas. Juntas producen exactamente esto.

Que la víctima sea una empresa de seguridad refuerza el punto: la exposición proviene del proceso administrativo, no de la capacidad técnica.

Fuente: The Hacker News, 19 de septiembre de 2026