EN CZ DE PL HU SK

Útok na npm balíčky TanStack vedl ke zkopírování 170 soukromých repozitářů na GitHubu

Útočník zkopíroval zhruba 170 soukromých repozitářů firmy CrowdSec na GitHubu, a to 22. května prostřednictvím účtu zaměstnance, který právě odešel. Francouzská bezpečnostní společnost to oznámila 18. září. Firma mu ponechala přístup ke GitHubu otevřený a podle svých slov měl jeho notebook být kompromitován v květnovém útoku na dodavatelský řetězec TanStack, při němž škodlivé verze npm balíčků TanStack kradly přihlašovací údaje z počítačů vývojářů. Kód se objevil na jednom online fóru 16. září. Kromě zdrojového kódu obsahoval i e-mailové adresy 83 uživatelů CrowdSecu a jména, e-maily a investiční kontext 51 potenciálních investorů z roku 2020. Podle firmy byl účet použit pouze ke zkopírování kódu, k její infrastruktuře ani databázím se útočník nedostal a žádný kód nezměnil.

Jak byl kód odcizen

Dne 11. května bylo zveřejněno 84 škodlivých verzí 42 npm balíčků TanStack. Kompromitace je vedena pod označením CVE-2026-45321. Instalace jedné z těchto verzí spustila kód, který z počítače ukradl přihlašovací údaje včetně tokenů GitHubu, klíčů SSH a cloudových přihlašovacích údajů. Kopie byla podle firmy pořízena o 11 dní později pomocí OAuth tokenu GitHubu z účtu bývalého zaměstnance — přístup mu firma ponechala, aby mohl dokončit část práce. CrowdSec jeho účet ze své organizace na GitHubu odebral 25. května, tři dny po zkopírování a měsíce předtím, než se o úniku dozvěděl. Token nezanechal žádnou stopu v protokolech GitHubu, které firma mohla zkontrolovat, a v době zjištění úniku už neexistoval; podpora GitHubu poté historii tokenu dohledala a potvrdila podezření, že zdrojem byl TanStack. Stejný útok zasáhl i další firmy — Mistral AI uvedl, že v jeho případě šlo o zařízení jednoho vývojáře, a OpenAI oznámilo dvě zasažená zařízení zaměstnanců s neoprávněným přístupem k omezené sadě interních repozitářů.

Uniklý kód pochází ze soukromých repozitářů firmy, nikoli z jejího veřejného open-source enginu. Podle CrowdSecu zahrnuje webovou konzoli, skripty a modely pro datovou vědu, automatizační skripty a konsenzuální algoritmus, jenž určuje, které IP adresy se přidají na blokovací seznamy. Firma uvádí, že kód je téměř čtyři měsíce starý a od té doby se hodně změnil. Únik také odhalil prahové hodnoty, které konsenzuální algoritmus používá — třeba kolik detekcí vyžaduje, než IP adresu přidá na blokovací seznam. Tyto hodnoty dosud veřejné nebyly. Pokud je firmě známo, blokovací seznam stále nelze „otrávit“, tedy oklamat tak, aby zablokoval neškodnou IP adresu; útočník by k tomu potřeboval desítky detekcí od desítek důvěryhodných enginů napříč desítkami samostatných sítí, což je velmi nákladné.

Jediným použitelným přihlašovacím údajem v úniku byl podle firmy údaj pro notifikační službu SNS od AWS, který mohl publikovat zprávy pouze do jednoho tématu. Někdo se jej pokusil použít 17. srpna, měsíc před zveřejněním kódu, dál se však nedostal. CrowdSec má zhruba 150 000 uživatelů; jeho tým datové vědy si 83 odhalených e-mailových adres ponechal ke studiu toho, jak lidé produkt používají, a firma slíbila tyto uživatele kontaktovat. Údaje investorů pocházely ze systému z roku 2020, který podle firmy nikdy neměl být veřejný. Generální ředitel Philippe Humeau ve zprávě investorům napsal: „za to se osobně omlouvám“. Zpráva z 18. září se přitom liší od prvního prohlášení zveřejněného o den dříve, v němž firma uvedla: „Neunikla žádná klientská data, přihlašovací jméno/heslo, jméno, organizace ani nic jiného“ — pozdější zpráva už jména investorů i e-maily uživatelů uvádí.

Zdroj: thehackernews.com

Zdroj: IT SECURITY NETWORK NEWS  

Napsat komentář