Французская компания CrowdSec сообщила 18 сентября, что 22 мая злоумышленник скопировал около 170 частных репозиториев CrowdSec на GitHub, используя учетную запись уволившегося сотрудника. Компания оставила доступ сотрудника к GitHub открытым. По словам CrowdSec, его ноутбук был скомпрометирован в результате атаки на цепочку поставок TanStack в мае, в ходе которой вредоносные версии пакетов npm от TanStack украли учетные данные с компьютеров разработчиков.
Код появился на онлайн-форуме 16 сентября. Вместе с исходным кодом он содержал адреса электронной почты 83 пользователей CrowdSec, а также имена, адреса электронной почты и информацию об инвестициях 51 потенциального инвестора за 2020 год, сообщила компания.
CrowdSec заявляет, что учетная запись использовалась только для копирования кода, доступ к инфраструктуре и базам данных компании не осуществлялся, и никакой код не был изменен.
11 мая было опубликовано 84 вредоносные версии 42 пакетов npm от TanStack. Инцидент отслеживается как CVE-2026-45321. Установка одной из этих версий запускала код, который крал учетные данные с машины, включая токены GitHub, SSH-ключи и облачные учетные данные, согласно консультативному уведомлению TanStack.
Компания утверждает, что копия была сделана через 11 дней с использованием токена GitHub OAuth из учетной записи бывшего сотрудника. Компания оставила его доступ открытым, чтобы он мог завершить некоторую работу.
CrowdSec удалил его учетную запись из своей организации GitHub 25 мая, через три дня после копирования и за несколько месяцев до того, как стало известно об утечке. Другой его доступ уже был отозван, что, по словам компании, объясняет отсутствие подозрительной активности в ее системах AWS.
Токен не оставил следов в проверяемых журналах GitHub и больше не существовал к моменту, когда компания узнала об утечке. Она сообщает, что служба поддержки GitHub отследила историю токена и подтвердила свои подозрения относительно TanStack как источника.
CrowdSec не уточнила, какой вредоносный пакет попал на ноутбук бывшего сотрудника и когда, а ее отчет не включает собственные выводы GitHub. Компания заявляет, что компьютеры ее разработчиков были проверены и оказались чистыми.
Та же атака затронула и другие компании. Mistral AI сообщила, что в ее случае было задействовано устройство разработчика, а OpenAI заявила, что пострадали два устройства сотрудников, получив несанкционированный доступ к ограниченному набору ее внутренних репозиториев кода.
Open-source Security Engine от CrowdSec обнаруживает атаки на серверы, а пользователи, делящиеся своими обнаружениями, получают общий список блокировки вредоносных IP-адресов. Утекший код поступает из частных репозиториев компании, а не из этого общедоступного движка.
По данным компании, код включает в себя веб-консоль, скрипты и модели обработки данных, скрипты автоматизации и алгоритм консенсуса, который определяет, какие IP-адреса добавляются в списки блокировки.
Компания заявляет, что код почти четырехмесячной давности и с тех пор значительно изменился.
CrowdSec сообщает, что утечка также раскрыла пороговые значения, используемые алгоритмом консенсуса, например, сколько обнаружений требуется перед добавлением IP-адреса в список блокировки. Ранее эта информация не была общедоступной.
Насколько известно компании, список блокировки по-прежнему невозможно отравить, то есть обманом заставить заблокировать безвредный IP-адрес. Компания утверждает, что злоумышленнику потребовались бы десятки обнаружений от десятков доверенных движков в десятках отдельных сетей, что обошлось бы очень дорого. CrowdSec также заявляет, что может изменять пороговые значения, как она часто и делает.
По данным компании, единственным пригодным для использования учетным данным в утечке был доступ к службе уведомлений AWS SNS, и он позволял только публиковать сообщения в одной теме. Кто-то попытался использовать его 17 августа, за месяц до публикации кода, но безуспешно. Другие токены в коде уже были заменены или не могли быть использованы из интернета, насколько известно компании.
CrowdSec заявляет, что у нее около 150 000 пользователей. Ее команда по обработке данных сохранила 83 раскрытых адреса электронной почты для изучения использования продукта, и компания сообщит этим пользователям.
Данные инвесторов поступили из системы 2020 года, которая, по словам CrowdSec, никогда не предназначалась для публичного доступа. Компания заявила, что сообщит об утечке инвесторам и властям. Генеральный директор Филипп Юмо в своем письме инвесторам написал: «За это я лично приношу извинения».
Затронутая компания заменила раскрытые учетные данные 16 и 17 сентября. В то время она не требовала программного обеспечения для защиты конечных точек на компьютерах разработчиков, но теперь использует такое программное обеспечение на ноутбуках сотрудников, работающих с ее кодом или системами.
Ни в отчете CrowdSec, ни в ее первом заявлении не содержится призывов к пользователям предпринять какие-либо действия.
Отчет CrowdSec от 18 сентября отличается от ее первого заявления, опубликованного днем ранее. В этом заявлении CrowdSec утверждала: «Никакие клиентские данные, логины/пароли, имена, организации или что-либо еще не были утечены», и что влияние ограничилось компанией.
В первом заявлении также указывалось, что компрометация TanStack является весьма вероятным источником утечки. В нем говорилось, что компонент, использовавшийся внутри CrowdSec в мае, по-видимому, был бэкдорен для кражи API-ключа, который мог читать частный код.
Отчет от 18 сентября гласит, что ни одна из вредоносных версий TanStack не была найдена в коде CrowdSec, и вместо этого указывает на учетную запись бывшего сотрудника. В нем также перечислены имена инвесторов, которые, как утверждалось в первом заявлении, не были раскрыты, вместе с адресами электронной почты 83 пользователей.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Swati Khandelwal




