У CrowdSec случилось страшное - утечка, которая произошла еще в мае 2026 года, а сама компания узнала о ней только 16 сентября, когда архив с исходниками всплыл на хакерском форуме. На следующий день CrowdSec выпустила краткое заявление, а 18 сентября - уже подробный разбор инцидента.
Там все банально. Shai Hulud, среда разработки, npm, цепочка поставок, креды разработчика и т.д. Причем это был сотрудник, который уже покинул компанию, но его GitHub-доступ временно оставили активным, потому что он продолжал закрывать какие-то задачи после увольнения.
Особенно неприятно, что CrowdSec самостоятельно этот эпизод не обнаружила. GitHub-токен успел возникнуть, использоваться и исчезнуть (выкачали две сотни приватных репозиториев за 9 минут), а доступные CrowdSec логи не позволяли восстановить всю картину. Только после обращения в GitHub служба поддержки смогла проследить жизненный цикл токена и связать его с учетной записью бывшего сотрудника.
В отчете еще много деталей, но интересно другое. CrowdSec приводит список имевшихся у них к моменту инцидента защитных мер:
➡️ жесткое разделение привилегий;
➡️ least privilege для пользователей, приложений и облачных сервисов;
➡️ 2FA, passkeys и аппаратные Titan Keys;
➡️ Secrets Manager;
➡️ автоматический анализ кода;
➡️ пентесты;
➡️ контроль жизненного цикла учетных записей;
➡️ аудит;
➡️ довольно хорошее логирование AWS и CI/CD.
Но все это не спасло инцидента, но хоть уменьшило его масштаб. Основным своим косяком CrowdSec называет отсутствие EDR на рабочих местах разработчиков и плохой offboarding 🤔
#supplychain #инцидент #утечка
Post #15288
4.84K