supply-chain The Hacker News

TanStack-angrepet førte til kloning av 170 private kodebaser hos sikkerhetsfirmaen CrowdSec

Det franske sikkerhetsfirmaet CrowdSec bekrefter at en angriper klarte å klone rundt 170 av selskapets private kodebaser på GitHub. Inntreffet ble muliggjort gjennom en stjålet personlig GitHub-token tilhørende en tidligere ansatt, hvis private datamaskin tidligere ble kompromittert i forbindelse med en leverandørkjede-angrep på open-source-paketet TanStack på npm. CrowdSec påpeker at produksjonsmiljøer og kunddata ikke ble påvirket.

TanStack-angrepet førte til kloning av 170 private kodebaser hos sikkerhetsfirmaen CrowdSec

Det kjente sikkerhetsfirmaet CrowdSec, kjent for sitt community-drevet intrangdeteksjonssystem, har offisielt bekreftet at en ekstern trusselaktør klarte å klone og stjele kilden til rundt 170 private GitHub-repositorier. Inntreffet understreker tydelig hvordan sofistikerte leverandørkjede-angrep kan utløse en dominoeffekt langt utenfor det opprinnelige målet.

Angrepskjeden startet våren 2026 da angripere klarte å kompromittere vedlikeholdskontoer for det svært populære open-source-biblioteket TanStack på pakethåndteringsplattformen npm. En tidligere softwareutvikler hos CrowdSec installerte ved et uhell en forurenset versjon av paketet på sin personlige arbeidsdato, hvor en skjult informasjonsstjåler ekstraherte utviklerens aktive sessionskaker og personlige tilgangstokener (PAT) for GitHub.

Da medarbeideren kort tid etter avsluttet sin stilling hos CrowdSec, ble den personlige tilgangstokenen ikke håndtert korrekt i selskapets interne rutiner for offboarding "Prosesser og politikker for å håndtere og trekke tilbake digitale identiteter og tillatelser når ansatte forlater selskapet"). Da den stjålne autentiseringen forble aktiv, klarte angripere i slutten av mai å tilgå CrowdSecs GitHub-organisasjon og laste ned de 170 private kodebasene.

CrowdSecs tekniske etterforskning avgrenser omfanget av inntreffet. Angripere klarte kun å lese og klone koden; det finnes ingen tekniske spor eller kryptografiske bevis for at angripere endret eksisterende kildkode, injiserte bakdører i utgivelser eller kompromitterte selskapets produksjonsservere eller kunddatabaser. Hendelsen fungerer imidlertid som en påminnelse om faren med langvarige maskin- og brukeridentiteter i moderne CI/CD-miljøer.

Konkrete tiltak for IT- og sikkerhetsansvarlige

  • Automatisk tilbakekalling av tokens ved offboarding: Sørg for at HR- og IT-system er integrert via IdP (Identity Provider) slik at alle personlige tilgangstokener (PAT), SSH-nøkler og OAuth-applikasjoner slettes øyeblikkelig når en ansatt avslutter.
  • Kortvarige tokens (Fine-Grained PATs): Unngå klassiske GitHub-tokens uten utløpsdato. Ersett dem med finkornede tokens med maksimal gyldighet på 7–30 dager, begrenset til spesifikke repositorier.
  • Overvåk GitHub Audit Log: Konfigurer realtidsvarsler i SIEM for mistenkelige kloningaktiviteter (hendelsen `repo.download` eller massive `git-clone`-sekvenser) fra IP-adresser utenfor selskapets godkjente nettverk.
  • Krav til fysiske nøkler (FIDO2) for utviklerkontoer: Reduser risikoen for sesjonshacking ved å kreve phishing-resistente sikkerhetsnøkler for alle utviklere med tilgang til intern kildkode.

Kildestatus

  • Bekreftet: CrowdSec har publisert en detaljert rapport og bekrefter at 170 private kodebaser ble klonet via en stjålet token.
  • Rapportert: The Hacker News og GBHackers on Security har analysert tidslinjen og koblingen til den tidligere TanStack-kompromitteringen.
  • Ubekreftet: Angripernes spesifikke opprinnelse og eventuelle forbindelser til statsstøttede spionasjeorganisasjoner er gjenstand for juridisk etterforskning.

Sammendrag

  • CrowdSec bekrefter at en angriper klonet 170 private repositorier på GitHub via en stjålet token.
  • Tokenet ble stjålet i en tidligere angrep på npm-paketet TanStack og ble ikke tilbakekalt da ansatt forlot selskapet.
  • Ingen produksjonskode ble endret, og ingen kundedata ble påvirket.

Kilder og referanser

← Alle nyheter Verktøy