Die französische Cybersicherheitsentwicklerfirma CrowdSec, bekannt für ihr kollaboratives Intrusion-Erkennungssystem, hat offiziell bestätigt, dass Angreifer Quellcode-Archive von etwa 170 privaten GitHub-Repositories exfiltriert haben. Der Vorfall zeigt eindrücklich, wie ein Lieferkettenangriff zu lateralen Intrusionen über Unternehmensgrenzen hinweg führen kann – Monate nach der ursprünglichen Infektion.
Der Angriff begann Anfang 2026, als Angreifer die Wartungsaccounts der beliebten TanStack-Open-Source-Bibliothek auf dem npm-Paketregister kompromittierten. Ein Entwickler von CrowdSec installierte eine manipulierte Version des Pakets auf einem Entwicklungsrechner, wo ein eingebetteter Infostealer aktive Sitzungstokens und persönliche Zugriffstokens (PATs) für GitHub abzog.
Als der Mitarbeiter später CrowdSec verließ, wurde das persönliche Zugriffstoken versehentlich in der Trennungscheckliste des Unternehmens übersehen. Da das kryptografische Geheimnis weiterhin gültige Berechtigungen besaß, nutzte der Angreifer Wochen später das veraltete Token, um auf CrowdSecs privaten GitHub-Organisationsbereich zuzugreifen und automatisierte Klonvorgänge über 170 private Codebases durchzuführen.
Die forensische Analyse von CrowdSec hebt wichtige Unterschiede bezüglich des operativen Einflusses des Angriffs hervor. Der Angreifer führte lediglich read-only-Klonoperationen durch. Eine umfassende Überprüfung der Commit-Protokolle und kryptografische Hash-Checks bestätigen, dass kein Quellcode verändert, keine Hintertüren in Produktionsreleases eingebracht oder Client-Telemetrie- oder Datenbanken berührt wurden. Dennoch unterstreicht der Vorfall die schweren Risiken, die von persistierenden, unüberwachten Maschinenanmeldedaten ausgehen.
Handlungsempfehlungen für IT- und Sicherheitsteams
- Automatisierte Token-Widerrufung bei Trennung: Stellen Sie sicher, dass Identitätsanbieter (IdP) mit GitHub Enterprise integriert sind, um alle persönlichen Zugriffstokens (PATs), SSH-Schlüssel und OAuth-Genehmigungen sofort bei Deaktivierung der Konten zu widerrufen.
- Übergang zu kurzlebigen, feingranularen PATs: Erzwingen Sie organisatorische Richtlinien, die veraltete, nicht ablauffähige GitHub-Tokens verbieten. Erfordern Sie repositoryspezifische Tokens mit strengen Laufzeiten von 7 bis 30 Tagen.
- Überwachung von Git-Klon-Telemetrie: Richten Sie Alarmregeln in Ihrer SIEM-Eingangsleitung ein, um verdächtige `repo.download`-Ereignisse oder Massenklonoperationen zu erkennen, die von Wohn- oder ausländischen IP-Adressen stammen.
- Phishing-resistente Hardware-MFA erzwingen: Verlangen Sie FIDO2 WebAuthn-Hardware-Schlüssel für alle administrativen und Entwicklerprofile, um die Hijacking von Sitzungscookies zu verhindern.
Beweislage
- Bestätigt: CrowdSec veröffentlichte eine umfassende Nachanalyse, die bestätigt, dass 170 private Repositories durch ein veraltetes Zugriffstoken geklont wurden.
- Berichtet: Hacker News und GBHackers bestätigten die mehrstufige Angriffsfolge und den Zusammenhang mit dem historischen TanStack-Vorfall.
- Unbestätigt: Die geopolitische Zugehörigkeit des Angreifers sowie mögliche spätere monetarisierende Aktivitäten im Untergrund werden weiterhin forensisch untersucht.
Zusammenfassung
- Die französische Sicherheitsfirma CrowdSec bestätigte, dass 170 private GitHub-Repositories von einem Angreifer geklont wurden.
- Der Angreifer nutzte ein persönliches Token, das während eines früheren npm-Lieferkettenangriffs gestohlen und nie nach dem Ausscheiden des Mitarbeiters widerrufen wurde.
- CrowdSec bestätigt, dass kein Quellcode verändert und Produktionsumgebungen nicht kompromittiert wurden.