supply-chain The Hacker News

Attaque en Chaîne d’Approvisionnement de TanStack a Permis le Vol de 170 Dépôts Privés chez CrowdSec

La société française de cybersécurité CrowdSec a confirmé qu’un acteur malveillant a copié environ 170 de ses dépôts privés sur GitHub après une compromission antérieure de la bibliothèque open-source populaire TanStack sur npm. Les attaquants ont exploité un jeton d’accès personnel non révoqué appartenant à un ancien ingénieur dont le poste de travail avait été infecté lors de l’incident TanStack, mettant en lumière des failles critiques dans les processus de départ des employés.

Attaque en Chaîne d’Approvisionnement de TanStack a Permis le Vol de 170 Dépôts Privés chez CrowdSec

CrowdSec, une entreprise française de développement en cybersécurité reconnue mondialement pour son moteur collaboratif de détection d’intrusions, a officiellement révélé qu’un acteur malveillant avait extrait des archives de code source couvrant environ 170 dépôts privés sur GitHub. Cet incident illustre parfaitement comment une attaque en chaîne d’approvisionnement (supply-chain attack) peut déclencher des intrusions latérales à travers les frontières corporatives, des mois après l’infection initiale.

La trajectoire de l’intrusion remonte au début de 2026, lorsque des acteurs malveillants ont compromis les comptes de maintenance de la bibliothèque open-source populaire TanStack, hébergée sur le registre npm. Un développeur de CrowdSec a installé une version truquée de ce package sur son poste de travail de développement. Un infostealer intégré (malware conçu pour extraire des identifiants, cookies et jetons stockés dans les navigateurs et la mémoire) a alors récupéré des jetons de session actifs ainsi que des jetons d’accès personnels (PATs) liés à GitHub.

Lorsque cet employé a quitté CrowdSec, le jeton d’accès personnel n’a pas été révoqué dans le processus de départ (offboarding) de l’entreprise. Comme ce secret cryptographique conservait toujours une autorisation active, l’acteur malveillant a pu interroger l’organisation GitHub de CrowdSec des semaines plus tard, exécutant des procédures automatisées de clonage sur les 170 bases de code privées.

L’analyse forensique de CrowdSec met en lumière des distinctions cruciales concernant l’impact opérationnel de l’intrusion. L’acteur malveillant n’a effectué que des opérations de clonage en lecture seule. Des vérifications exhaustives des logs de commits et des contrôles de hachage cryptographique confirment qu’aucun code source n’a été modifié, qu’aucun commit malveillant n’a été introduit dans les versions de production, et qu’aucune base de données ou télémetrie client n’a été touchée. Néanmoins, la compromission souligne les risques sévères posés par des identifiants de machine persistants et non surveillés.

Recommandations Pratiques pour les Équipes IT et Sécurité

  • Automatiser la Révocation des Crédentiels lors des Départs : Assurez-vous que les fournisseurs d’identité (IdP) s’intègrent avec GitHub Enterprise pour révoquer automatiquement tous les jetons d’accès personnels (PATs), clés SSH et autorisations OAuth en temps réel lors de la désactivation d’un compte.
  • Passer à des PATs à Durée Limitée et à Portée Fine : Instaurer des politiques organisationnelles interdisant les jetons GitHub légendaires et non expirants. Exiger des jetons limités aux dépôts avec des durées de vie strictes de 7 à 30 jours.
  • Surveiller les Télémétries de Clonage Git à Haut Volume : Établir des règles d’alerte dans votre pipeline de SIEM pour détecter des événements anormaux comme des téléchargements massifs de dépôts (`repo.download`) ou des opérations de clonage provenant d’adresses IP résidentielles ou étrangères.
  • Imposer une Authentification Multifactorielle (MFA) Résistante au Phishing avec Clés Matérielles : Exiger l’utilisation de clés FIDO2 WebAuthn pour tous les profils administratifs et de développement afin de prévenir le vol de sessions via des cookies.

Statut des Preuves

  • Confirmé : CrowdSec a publié une analyse post-incident détaillée confirmant que 170 dépôts privés ont été clonés via un jeton d’accès persistant.
  • Rapporté : The Hacker News et GBHackers ont vérifié la chaîne d’attaque en plusieurs étapes et confirmé le lien avec la compromission historique de TanStack.
  • Non Confirmé : L’affiliation géopolitique de l’acteur malveillant ainsi que ses éventuelles tentatives de monétisation dans l’ombre restent sous examen forensique.

En Résumé

  • La société française de cybersécurité CrowdSec a confirmé que 170 dépôts privés GitHub ont été clonés par un acteur malveillant.
  • L’attaquant a utilisé un jeton personnel volé lors d’une précédente attaque en chaîne d’approvisionnement sur npm, jeton qui n’a jamais été révoqué après le départ de l’employé.
  • CrowdSec confirme qu’aucun code source n’a été altéré et que les environnements de production sont restés intacts.

Sources et références

← Toutes les actualités Outils