🚨 CrowdSec подтвердила утечку исходного кода: разбор кейса
22 мая злоумышленники воспользовались GitHub-аккаунтом недавно уволившегося разработчика CrowdSec и скопировали около 170 закрытых репозиториев. Доступ сотруднику временно сохранили для завершения работы☝️
Об утечке компания узнала почти через четыре месяца – 16 сентября, когда архив с исходниками появился на хакерском форуме и с компанией связались исследователи.
Утечка затронула закрытую часть кодовой базы: SaaS-консоль, облачные компоненты AWS, коннекторы и автоматизацию. Клиентские данные, пароли и логи не пострадали, а потенциально затронутые токены компания оперативно отозвала.
На первый взгляд, это классическая атака на цепочку поставок: проблема возникла в стороннем компоненте, а окно возможностей было небольшим. Но развивалась атака уже с помощью легитимной цифровой идентичности – API-ключа с разрешённым доступом к закрытому коду.
Именно здесь история про цепочку поставок становится историей про управление идентичностями 🤔
📌 Корректно выстроенный IdM-процесс может отзывать доступы при увольнении автоматически. Если человеку нужно завершить работу, временный доступ должен иметь ограниченные права, срок действия и ответственного за продление.
📌 ITDR, в свою очередь, могла бы обнаружить подозрительную цепочку событий: появление нового токена, обращение с необычного адреса и массовое клонирование закрытых репозиториев за несколько минут — при условии, что нужная телеметрия поступает от GitHub.
Даже экспертная команда не может исключить все атаки на цепочку поставок. Но она может сделать так, чтобы скомпрометированная учётная запись не открывала злоумышленнику следующую дверь 🚪
🅰️ Подписаться на Avanpost
Post #1127
150

- 😁 5
- ❤ 1
- 👍 1