CrowdSec potvrdil únik zdrojových kódov po zneužití účtu bývalého zamestnanca

CrowdSec potvrdil skopírovanie približne 170 súkromných repozitárov cez OAuth token účtu bývalého zamestnanca. Spoločnosť neuvádza dôkazy o zmenách kódu ani o prieniku do produkčnej infraštruktúry.

Únik kódu CrowdSec spoločnosť potvrdila vo forenznej správe zverejnenej 18. septembra. Reagovala tak na archív zdrojových kódov, ktorý sa objavil 16. septembra. Podľa firmy útočník 22. mája skopíroval približne 170 súkromných repozitárov na GitHube cez OAuth token patriaci účtu bývalého zamestnanca.

Incident CrowdSec spája s májovým kompromitovaním npm balíkov projektu TanStack. Vtedy boli podľa TanStacku zasiahnuté vývojárske poverenia, ktoré mohli byť neskôr použité na prístup k ďalším systémom alebo repozitárom.

Únik kódu CrowdSec sa podľa vyšetrovania obmedzil na klonovanie

Vyšetrovanie CrowdSec, na ktorom spolupracoval GitHub, podľa spoločnosti ukázalo, že kompromitovaný účet bol použitý iba na klonovanie repozitárov. Firma uvádza, že nezistila žiadne commity ani zmeny v zdrojovom kóde, infraštruktúre alebo systémoch kontinuálnej integrácie a nasadzovania (CI).

CrowdSec zároveň tvrdí, že neboli kompromitované databázy ani infraštruktúra spoločnosti. Toto zistenie vychádza z interného vyšetrovania firmy a externe ho nemožno úplne overiť. Nie je potvrdené ani aktívne zneužívanie produktu CrowdSec či prienik do jeho produkčnej infraštruktúry.

V zverejnenom archíve sa podľa CrowdSec nachádzali aj obmedzené osobné údaje: e-mailové adresy 83 používateľov a údaje o 51 potenciálnych investoroch z roku 2020. Spoločnosť tiež uviedla, že zasiahnutý AWS token mal úzko obmedzené oprávnenia. Pokus o jeho overenie sa podľa jej zistení ďalej nerozvinul.

Väzba na kompromitované balíky TanStack

TanStack v máji potvrdil kompromitovanie 42 npm balíkov v 84 škodlivých verziách. Zasiahnuté verzie boli stiahnuté alebo zneplatnené a projekt označil aktuálne dostupné verzie za bezpečné. Oficiálne bezpečnostné upozornenie GitHubu opisuje malvér určený na krádež poverení.

Prípad CrowdSec upozorňuje na časový odstup, s akým sa môžu prejaviť dôsledky kompromitovaných závislostí. Organizácie, ktoré 11. mája používali zasiahnuté verzie TanStacku, majú preveriť dostupné poverenia a podľa potreby ich rotovať.

Identita osoby alebo skupiny, ktorá repozitáre stiahla, nie je nezávisle potvrdená. CrowdSec aktivitu pripisuje účtu vystupujúcemu ako „diencracked“ a spája ho s fórom BreachForums. Pripísanie celého reťazca útoku skupine TeamPCP/UNC6780 je tiež tvrdením CrowdSec; verejne nie je dostupné nezávislé potvrdenie od orgánov činných v trestnom konaní ani od GitHubu.

Čo bude nasledovať

Sledovať treba najmä prípadné výsledky hlásenia úniku osobných údajov, ďalšie dôkazy o zneužití uniknutého kódu alebo prístupe nad rámec klonovania repozitárov. Dôležité bude aj nezávislé potvrdenie identity útočníka a jeho prípadnej väzby na kampaň proti TanStacku.

Zdroje

Overené a aktualizované: 20. 09. 2026 06:21

Zdieľanie