supply-chain The Hacker News

TanStackin Toimitusketjun Hyökkäys Johti 170 Yksityisen Repositorion Varkaamiseen CrowdSecilta

Ranskalainen kyberTurvallisuusyhtiö CrowdSec on vahvistanut, että uhka-aktöörit kloonasivat noin 170 yksityistä GitHub-repositoriota aiemman avoimen lähdekoodin TanStack npm-kirjaston toimitusketjun kompromissin jälkeen. Hyökkääjä hyödynsi umpeutumatonta henkilökohtaista pääsytokenia, joka kuului aiemmin CrowdSecille työskennelleelle insinöörille, jonka työasema oli tartunnan saanut TanStack-incidentin aikana, korostaen kriittisiä heikkouksia irtisanomisprosesseissa.

TanStackin Toimitusketjun Hyökkäys Johti 170 Yksityisen Repositorion Varkaamiseen CrowdSecilta

Ranskalainen kyberTurvallisuuskehittäjä CrowdSec, joka on tunnettu maailmanlaajuisesti yhteisöllisestä tunkeutumisen havaitsemismoottoristaan, on virallisesti paljastanut, että vihollinen on eksfiltroitunut lähdekoodiarkistot, jotka käsittävät noin 170 yksityistä GitHub-repositoriota. Tämä tapaus osoittaa selvästi, miten ylätasolla tapahtuva toimitusketjun hyökkäys voi laukaista sivusuunnassa tunkeutumisia yritysten rajojen yli kuukausien kuluttua alkuperäisestä tartunnasta.

Hyökkäyksen reitti alkoi alkuvuodesta 2026, kun uhka-aktöörit kompromitoivat ylläpitäjätilit suositulle TanStack-avoimelle lähdekoodikirjastolle, jota isännöi npm-pakettirekisteri. CrowdSec-kehittäjä asensi takaportin sisältävän paketin kehitystyöasemalle, jossa upotettu infostealer imi aktiivisia istuntoja ja henkilökohtaisia pääsytokeneja, jotka oli kartoitettu GitHubiin.

Kun työntekijä myöhemmin lähti CrowdSecilta, henkilökohtaista pääsytokenia ei poistettu yrityksen irtisanomisluettelosta. Koska kryptografisen salaisuuden aktiivinen valtuutus säilyi, hyökkääjä kysyi CrowdSecin yksityistä GitHub-järjestöä useita viikkoja myöhemmin ja suoritti automaattisia kloonausmenettelyjä 170 yksityisen koodipohjan yli.

CrowdSecin forensinen analyysi korostaa tärkeitä eroja hyökkäyksen toiminnallisen vaikutuksen suhteen. Uhka-aktööri suoritti ainoastaan vain luku-toimintoja. Täydellinen commit-lokin verifikaatio ja kryptografisten hashien tarkastus vahvistavat, ettei lähdekoodia muutettu, ei takaporttikommitteja otettu tuotantoon, eikä asiakastietoja tai tietokantoja koskettu. Kuitenkin kompromissi korostaa vakavia riskejä, jotka liittyvät pysyviin, valvomattomiin koneisiin.

Toimintavinkkejä IT- ja Turvallisuustiimeille

  • Automaattinen Pääsytokenien Peruuttaminen Irtisanomisprosessissa: Varmista, että Identiteetin Tarjoajat (IdP) integroidaan GitHub Enterpriseen, jotta kaikki henkilökohtaiset pääsytokenit, SSH-avaimet ja OAuth-valtuutukset peruutetaan automaattisesti tilin deaktivoimisen yhteydessä.
  • Siirtyminen Lyhytaikaisiin, Hienorakeisiin PAT:iin: Pannaaksesi voimaan organisaatiopolitiikkaa, joka kieltää perinteiset, umpeutumattomat GitHub-tokenit. Edellytäkää repositoriotason tokenia, jolla on tiukat 7-30 päivän voimassaoloajat.
  • Valvonta Korkean Volumen Git-Kloonauksen Telemetriaa: Aseta hälytysregelit SIEM-ingestio-putkistoon, joka seuraa epätavallisia `repo.download`-tapahtumia tai massakloonauksia, jotka ovat peräisin asuin- tai ulkomaisista IP-osoitteista.
  • Pakollinen Phishing-Resistenttiä Hardware MFA: Edellytä FIDO2 WebAuthn -hardware-avaimia kaikissa hallinnollisissa ja kehittäjäprofiileissa estääksesi istunnon evästeen kaappauksen.

Todistusstatus

  • Vahvistettu: CrowdSec julkaisi kattavan jälkikriittisen analyysin, jossa vahvistettiin, että 170 yksityistä repositoriot kloonattiin jääneen pääsytokenin kautta.
  • Raportoitu: The Hacker News ja GBHackers vahvistivat monivaiheisen hyökkäysketjun ja vahvistivat yhteyden historialliseen TanStack-kompromissiin.
  • Vahvistamaton: Uhka-aktöörin geopolitiikka ja myöhemmät maanalaiset rahastuspyrkimykset ovat edelleen forensisen tarkastelun alla.

Lyhyesti

  • Ranskalainen turvallisuusyhtiö CrowdSec vahvisti, että 170 yksityistä GitHub-repositoriota kloonattiin hyökkääjän toimesta.
  • Hyökkääjä käytti henkilökohtaista tokenia, joka oli varastettu aiemmassa npm-toimitusketjun hyökkäyksessä, eikä sitä ollut koskaan peruutettu työntekijän lähdön yhteydessä.
  • CrowdSec vahvistaa, ettei lähdekoodia muutettu ja tuotantoympäristöt pysyivät kompromissin ulottumattomissa.

Lähteet ja viitteet

← Kaikki uutiset Työkalut