У CrowdSec украли код из 170 приватных GitHub-репозиториев через аккаунт бывшего сотрудника

Компания CrowdSec признала, что злоумышленник скачал содержимое примерно 170 её приватных GitHub-репозиториев, воспользовавшись OAuth-токеном бывшего сотрудника.
По данным CrowdSec, кража исходников произошла ещё 22 мая — между 05:52 и 06:01 UTC. Компания утверждает, что атаку провёл один из основателей BreachForums под ником diencracked, а сам архив с кодом появился на форуме только 16 сентября.
В CrowdSec связывают инцидент с майской атакой на цепочку поставок TanStack. Тогда группа TeamPCP встроила вредоносный код в популярные npm-пакеты и использовала его для кражи учётных данных, токенов и других секретов у разработчиков.
CrowdSec пишет, что основной причиной утечки стал OAuth-токен, принадлежавший уже ушедшему сотруднику. Его доступ к GitHub отозвали только 25 мая, поскольку разработчик после увольнения должен был завершить часть работы. Именно через этот токен, по версии компании, и скачали репозитории.
Компания утверждает, что злоумышленник получил доступ только к исходному коду. В утечку попали более 130 публичных репозиториев и многие приватные, однако инфраструктуру CrowdSec, базы данных и сборочные конвейеры, по её словам, не взламывали и не изменяли.
При этом полностью без чувствительных данных не обошлось. В коде оказался токен AWS SNS, который, как утверждает CrowdSec, имел строго ограниченные права и позволял только отправлять уведомления. Кроме того, в утечку попали 83 адреса электронной почты пользователей, которые команда Data Science использовала для анализа реакций на новые функции, а также имена, адреса и контекст переписки 51 потенциального инвестора 2020 года.
CrowdSec заявляет, что не нашла признаков компрометации клиентских данных или дальнейшего проникновения в облачную инфраструктуру. По словам компании, большая часть токенов в исходниках к моменту публикации уже была отозвана или заменена, а оставшиеся секреты после обнаружения инцидента оперативно ротировали.
Полный отчёт об атаке CrowdSec опубликовала 18 сентября. В нём компания отмечает, что узнала о форуме с опубликованным архивом только вечером 16 сентября после сообщения французского издания Fuites Info.
Два дня назад «Код.ру» писал, что исследователи получили доступ к внутренним репозиториям OpenAI через цепочку уязвимостей на официальном форуме компании.