CrowdSec potvrdil únik zdrojových kódov po zneužití účtu bývalého zamestnanca
CrowdSec potvrdil skopírovanie približne 170 súkromných repozitárov cez OAuth token účtu bývalého zamestnanca. Spoločnosť neuvádza dôkazy o zmenách kódu ani o prieniku do produkčnej infraštruktúry.

Únik kódu CrowdSec spoločnosť potvrdila vo forenznej správe zverejnenej 18. septembra. Reagovala tak na archív zdrojových kódov, ktorý sa objavil 16. septembra. Podľa firmy útočník 22. mája skopíroval približne 170 súkromných repozitárov na GitHube cez OAuth token patriaci účtu bývalého zamestnanca.
Incident CrowdSec spája s májovým kompromitovaním npm balíkov projektu TanStack. Vtedy boli podľa TanStacku zasiahnuté vývojárske poverenia, ktoré mohli byť neskôr použité na prístup k ďalším systémom alebo repozitárom.
Únik kódu CrowdSec sa podľa vyšetrovania obmedzil na klonovanie
Vyšetrovanie CrowdSec, na ktorom spolupracoval GitHub, podľa spoločnosti ukázalo, že kompromitovaný účet bol použitý iba na klonovanie repozitárov. Firma uvádza, že nezistila žiadne commity ani zmeny v zdrojovom kóde, infraštruktúre alebo systémoch kontinuálnej integrácie a nasadzovania (CI).
CrowdSec zároveň tvrdí, že neboli kompromitované databázy ani infraštruktúra spoločnosti. Toto zistenie vychádza z interného vyšetrovania firmy a externe ho nemožno úplne overiť. Nie je potvrdené ani aktívne zneužívanie produktu CrowdSec či prienik do jeho produkčnej infraštruktúry.
V zverejnenom archíve sa podľa CrowdSec nachádzali aj obmedzené osobné údaje: e-mailové adresy 83 používateľov a údaje o 51 potenciálnych investoroch z roku 2020. Spoločnosť tiež uviedla, že zasiahnutý AWS token mal úzko obmedzené oprávnenia. Pokus o jeho overenie sa podľa jej zistení ďalej nerozvinul.
Väzba na kompromitované balíky TanStack
TanStack v máji potvrdil kompromitovanie 42 npm balíkov v 84 škodlivých verziách. Zasiahnuté verzie boli stiahnuté alebo zneplatnené a projekt označil aktuálne dostupné verzie za bezpečné. Oficiálne bezpečnostné upozornenie GitHubu opisuje malvér určený na krádež poverení.
Prípad CrowdSec upozorňuje na časový odstup, s akým sa môžu prejaviť dôsledky kompromitovaných závislostí. Organizácie, ktoré 11. mája používali zasiahnuté verzie TanStacku, majú preveriť dostupné poverenia a podľa potreby ich rotovať.
Identita osoby alebo skupiny, ktorá repozitáre stiahla, nie je nezávisle potvrdená. CrowdSec aktivitu pripisuje účtu vystupujúcemu ako „diencracked“ a spája ho s fórom BreachForums. Pripísanie celého reťazca útoku skupine TeamPCP/UNC6780 je tiež tvrdením CrowdSec; verejne nie je dostupné nezávislé potvrdenie od orgánov činných v trestnom konaní ani od GitHubu.
Čo bude nasledovať
Sledovať treba najmä prípadné výsledky hlásenia úniku osobných údajov, ďalšie dôkazy o zneužití uniknutého kódu alebo prístupe nad rámec klonovania repozitárov. Dôležité bude aj nezávislé potvrdenie identity útočníka a jeho prípadnej väzby na kampaň proti TanStacku.
Zdroje
- CrowdSec – TanStack Supply Chain Attack Analysis – CrowdSec potvrdzuje rozsah úniku, čas klonovania repozitárov, zneužitie účtu bývalého zamestnanca, stav infraštruktúry a nápravné kroky.
- TanStack – Postmortem: TanStack npm supply-chain compromise – TanStack dokumentuje májové kompromitovanie 42 balíkov, škodlivé verzie, mechanizmus útoku a ich stiahnutie.
- GitHub Security Advisory GHSA-g7cv-rxg3-hmpx – Oficiálny advisory uvádza zasiahnuté balíky TanStack a povahu malvéru kradnúceho poverenia.
- Fuites Infos – CrowdSec détaille la fuite de son code source – Nezávisle dokladá, že informácia o zverejnenom archíve uniknutého kódu sa objavila 16. septembra.
Overené a aktualizované: 20. 09. 2026 06:21



