supply-chain The Hacker News

TanStack-angrebet førte til kloning af 170 private kodeoplagre hos sikkerhedsfirmaen CrowdSec

Det franske cybersikkerhedsfirma CrowdSec bekræfter, at en angriber lykkedes i at klone omkring 170 af virksomhedens private kodeoplagre på GitHub. Indtrængningen skete via en stjålet personlig GitHub-token, som tidligere blev kompromitteret i forbindelse med en leverandørkædeangreb mod open-source-paketet TanStack på npm. CrowdSec understreger, at produktionsmiljøer og kunddata ikke er blevet påvirket.

TanStack-angrebet førte til kloning af 170 private kodeoplagre hos sikkerhedsfirmaen CrowdSec

Det anerkendte cybersikkerhedsfirma CrowdSec, kendt for sit community-drevet intrangdetektionssystem, har officielt bekræftet, at en ekstern trusselaktør lykkedes i at klone og stjæle kilden til omkring 170 private GitHub-repositories. Indtrængningen illustrerer tydeligt, hvordan sofistikerede leverandørkædeangreb kan udløse en dominoeffekt langt uden for det oprindelige mål.

Angrebskæden begyndte foråret 2026, da angriberne lykkedes i at kompromittere vedligeholdelseskonti for det ekstremt populære open-source-bibliotek TanStack på pakethåndteringsplatformen npm. En tidligere softwareudvikler hos CrowdSec installerede ved et uheld en forurenet version af pakket på sin personlige arbejdscomputer, hvorved en skjult infostealer ekstraherede udviklerens aktive sessionskøkkier og personlige adgangstokens (PAT) til GitHub.

Når medarbejderen kort efter afsluttede sin stilling hos CrowdSec, blev den personlige adgangstoken ikke korrekt håndteret i virksomhedens interne rutiner for offboarding. Da den stjålne autentisering forblev aktiv, kunne angriberne i slutningen af maj udføre direkte adgang til CrowdSecs GitHub-organisation og nedlade 170 private kodeoplagre.

CrowdSecs tekniske undersøgelse af hændelsen afdækker vigtige grænser for indtrængningens omfang. Angriberne lykkedes kun med at læse og klone koden; der er ingen tekniske spor eller kryptografiske tegn på, at angriberne har modificeret nogen eksisterende kildekode, indsat bagdøre i udgivelser eller kompromitteret virksomhedens produktionsservere eller kunddatabaser. Hendelsen fungerer dog som en advarsel til alle teknologivirksomheder om faren ved langvarige maskin- og brugeridentiteter i moderne CI/CD-miljøer.

Konkrete handlinger for IT- og sikkerhedsansvarlige

  • Automatisk tilbagekaldelse af tokens ved offboarding: Sørg for, at HR- og IT-systemer er integreret via IdP (Identity Provider), så alle personlige adgangstokens (PAT), SSH-nøgler og OAuth-applikationer fjernes øjeblikkeligt, når en ansættelse ophører.
  • Kortvarige tokens (Fine-Grained PATs): Undgå klassiske GitHub-tokens uden udløbsdato. Erstat dem med fine-grained tokens med en maksimal gyldighed på 7–30 dage, begrænset til specifikke repositories.
  • Overvågning af GitHub Audit Log: Konfigurér realtidsalarmer i SIEM for unormale kloningsaktiviteter (hændelsen `repo.download` eller massive `git-clone`-sekvenser) fra IP-adresser uden for virksomhedens tilladte netværk.
  • Krav om hårdvarenøgler (FIDO2) for udviklerkonti: Eliminer risikoen for sessionskapning ved at kræve phishing-resistente sikkerhedsnøgler for alle udviklere med adgang til intern kildekode.

Kildeoplysninger

  • Bekræftet: CrowdSec har offentliggjort en detaljeret rapport om hændelsen og bekræftet, at 170 private kodeoplagre er blevet klonet via en stjålet token.
  • Rapporteret: The Hacker News og GBHackers on Security har undersøgt tidslinjen og forbindelsen til den tidligere kompromittering af TanStack.
  • Ubekræftet: Angribernes specifikke identitet og eventuelle forbindelser til statsstøttede spionagegrupper er genstand for juridisk efterforskning.

Sammenfattende konklusion

  • CrowdSec bekræfter, at en angriber klonede 170 private repositories på GitHub via en stjålet token.
  • Tokenet blev stjålet i forbindelse med et tidligere angreb på npm-paketet TanStack og blev ikke tilbagekaldt, da medarbejderen forlod virksomheden.
  • Ingen produktionskode blev modificeret, og ingen kundedatabaser blev påvirket.

Kilder og referencer

← Alle nyheder Værktøjer