21 сентября понедельник
(Вчера), Редакция Рунет | 👁 375

CrowdSec сообщила о краже кода из 170 приватных GitHub-репозиториев через аккаунт бывшего сотрудника

Компания CrowdSec признала, что злоумышленник скачал содержимое примерно 170 её приватных GitHub-репозиториев. Для этого был использован OAuth-токен бывшего сотрудника. Кража произошла 22 мая, а архив с кодом появился на форуме 16 сентября. Об этом сообщает «Код Дурова».

«Компания утверждает, что атаку провёл один из основателей BreachForums под ником diencracked, а сам архив с кодом появился на форуме только 16 сентября», — пишет «Код Дурова».

CrowdSec связывает инцидент с майской атакой на цепочку поставок TanStack. Тогда группа TeamPCP встроила вредоносный код в популярные npm-пакеты и использовала его для кражи учётных данных, токенов и других секретов у разработчиков.

Основной причиной утечки стал OAuth-токен, принадлежавший уже ушедшему сотруднику. Его доступ к GitHub отозвали только 25 мая, поскольку разработчик после увольнения должен был завершить часть работы. Именно через этот токен, по версии компании, и скачали репозитории.

Компания утверждает, что злоумышленник получил доступ только к исходному коду. В утечку попали более 130 публичных репозиториев и многие приватные, однако инфраструктуру CrowdSec, базы данных и сборочные конвейеры, по её словам, не взламывали и не изменяли.

При этом полностью без чувствительных данных не обошлось. В коде оказался токен AWS SNS, который, как утверждает CrowdSec, имел строго ограниченные права и позволял только отправлять уведомления. Кроме того, в утечку попали 83 адреса электронной почты пользователей, которые команда Data Science использовала для анализа реакций на новые функции, а также имена, адреса и контекст переписки 51 потенциального инвестора 2020 года.

CrowdSec заявляет, что не нашла признаков компрометации клиентских данных или дальнейшего проникновения в облачную инфраструктуру. По словам компании, большая часть токенов в исходниках к моменту публикации уже была отозвана или заменена, а оставшиеся секреты после обнаружения инцидента оперативно ротировали.

Полный отчёт об атаке CrowdSec опубликовала 18 сентября. В нём компания отмечает, что узнала о форуме с опубликованным архивом только вечером 16 сентября после сообщения французского издания Fuites Info.

Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.

Комментарии 0
Зарегистрируйтесь или , чтобы оставлять комментарии.
Склад Ozon в Саратовской области подвергся атаке БПЛА