La Agencia de Seguridad Cibernética e Infraestructura (CISA) publicó un informe de investigación sobre una filtración de datos causada por un contratista que expuso decenas de credenciales internas, incluidas claves de AWS GovCloud, durante seis meses en un repositorio público de GitHub. El incidente no fue detectado hasta que fue informado por KrebsOnSecurity.

La filtración se descubrió en mayo de 2026, cuando la empresa GitGuardian encontró un repositorio llamado "Private CISA" que contenía 844 MB de datos sensibles, incluyendo las credenciales de administrador de tres servidores Amazon AWS GovCloud y nombres de usuario y contraseñas en texto plano de docenas de sistemas internos de CISA. Aunque CISA aceptó rápidamente la primera alerta, tomó más de 48 horas invalidar las claves y otros secretos importantes.

CISA señaló que la complejidad de sus sistemas y sus conexiones con socios federales e industriales retrasaron la rotación de claves. También reconoció que hay margen de mejora en la respuesta a notificaciones de violaciones de seguridad provenientes de fuera. La institución enfatizó la importancia de canales de reporte claros y diferenciados, señalando que los incidentes que afectan su infraestructura deben manejarse de forma distinta a los relacionados con productos o clientes.

Expertos destacaron que CISA ignoró nueve alertas automáticas, lo que transformó un incidente diario en una divulgación de seis meses. CISA, a partir de esta experiencia, promueve la adopción sostenida de capacidades maduras y bien probadas de gestión de claves. La institución anunció que ha cambiado todos sus secretos y ha desarrollado un plan de acción para mejorar la gestión de secretos de desarrolladores.