supply-chain The Hacker News

TanStack-attack ledde till kloning av 170 privata kodförråd hos säkerhetsbolaget CrowdSec

Det franska cybersäkerhetsföretaget CrowdSec bekräftar att en angripare lyckats klona cirka 170 av bolagets privata källkodsförråd på GitHub. Intrånget möjliggjordes av en stulen personlig GitHub-token tillhörande en tidigare anställd, vars privata dator tidigare komprometterats i samband med leverantörskedjeattacken mot open-source-paketet TanStack på npm. CrowdSec uppger att produktionsmiljöer och kunddata inte har påverkats.

TanStack-attack ledde till kloning av 170 privata kodförråd hos säkerhetsbolaget CrowdSec

Det uppmärksammade cybersäkerhetsföretaget CrowdSec, känt för sitt community-drivna intrångsdetekteringssystem, har officiellt bekräftat att en extern hotaktör lyckats klona och stjäla källkoden från cirka 170 privata GitHub-repositories. Intrånget belyser med all tydlighet hur sofistikerade leverantörskedjeattacker kan utlösa dominoeffekter långt utanför det ursprungliga målet.

Attackkedjan inleddes under våren 2026 när angripare lyckades kompromettera underhållarkonton för det extremt populära open-source-biblioteket TanStack på pakethanteraren npm. En dåvarande mjukvaruingenjör hos CrowdSec råkade installera en förgiftad version av paketet på sin personliga arbetsdator, varvid en dold infostealer extraherade utvecklarens aktiva sessionskakor och personliga åtkomsttokens (PAT) för GitHub.

När medarbetaren kort därefter avslutade sin anställning hos CrowdSec förbisågs den personliga access-token i företagets interna rutiner för offboarding. Eftersom den stulna autentiseringen förblev aktiv kunde angriparna i slutet av maj månad ansluta direkt mot CrowdSecs GitHub-organisation och ladda ned 170 privata kodförråd.

CrowdSecs tekniska haveriutredning klargör viktiga gränser för intrångets omfattning. Angriparna lyckades uteslutande läsa och klona kod; det finns inga tekniska telemetrispår eller kryptografiska tecken på att angriparna modifierat någon befintlig källkod, injicerat bakdörrar i releaser eller komprometterat företagets produktionsservrar eller kunddatabaser. Händelsen fungerar dock som en väckarklocka för alla teknikbolag om faran med långlivade maskin- och användaridentiteter i moderna CI/CD-miljöer.

Konkreta åtgärder för IT- och säkerhetsansvariga

  • Inför automatiserad återkallning av tokens vid offboarding: Säkerställ att HR- och IT-system är sammankopplade via IdP (Identity Provider) så att samtliga personliga åtkomsttokens (PAT), SSH-nycklar och OAuth-applikationer raderas i samma sekund som ett anställningsavtal avslutas.
  • Tillämpa kortlivade tokens (Fine-Grained PATs): Förbjud användningen av klassiska GitHub-tokens utan utgångsdatum. Ersätt dem med finkorniga tokens med maximal giltighetstid på 7–30 dagar begränsade till specifika repositories.
  • Granska GitHub Audit Log: Konfigurera realtidslarm i SIEM för ovanliga kloningsaktiviteter (händelsen `repo.download` eller massiva `git-clone`-sekvenser) som härrör från IP-adresser utanför företagets godkända nätverk.
  • Kräv hårdvarunycklar (FIDO2) för utvecklarkonton: Eliminera risken för sessionskapning genom att tvinga fram phishing-resistenta säkerhetsnycklar för alla utvecklare med tillgång till intern källkod.

Källstatus

  • Bekräftat: CrowdSec har publicerat en detaljerad incidentrapport och bekräftat att 170 privata kodförråd klonats via en stulen token.
  • Rapporterat: The Hacker News och GBHackers on Security har granskat tidslinjen och kopplingen till den tidigare TanStack-komprometteringen.
  • Obekräftat: Angriparnas specifika hemvist och eventuella kopplingar till statsunderstödda spionagegrupper är föremål för rättslig utredning.

Kort sagt

  • CrowdSec bekräftar att en angripare klonat 170 privata repositories på GitHub via en stulen token.
  • Token stals i en tidigare attack mot npm-paketet TanStack och hade inte dragits tillbaka när den anställde slutade.
  • Ingen produktionskod modifierades och inga kunddatabaser påverkades.

Källor & Referenser

← Alla Nyheter Verktyg