Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon CrowdSec revela que un ataque a npm de TanStack permitió el robo de 170 repositorios privados de GitHub


Un atacante robó unos 170 repositorios privados de GitHub de CrowdSec usando la cuenta de un ex empleado, cuyo equipo fue comprometido por un ataque de cadena de suministro en TanStack. La filtración incluyó código fuente, correos de 83 usuarios y datos de 51 inversionistas, aunque la infraestructura y bases de datos permanecieron seguras. La empresa ya rotó las credenciales afectadas e implementó software de protección en las laptops de su personal.





Un atacante copió cerca de 170 repositorios privados de GitHub de CrowdSec el 22 de mayo
utilizando la cuenta de un empleado que acababa de irse, informó CrowdSec el 18 de septiembre.

La empresa de seguridad francesa había mantenido abierto su acceso a GitHub. CrowdSec afirma que su portátil se vio comprometido en el ataque a la cadena de suministro de TanStack de mayo, en el cual versiones maliciosas de los paquetes npm de TanStack robaron credenciales de las máquinas de los desarrolladores.

El código apareció en un foro en línea el 16 de septiembre. Junto con el código fuente, contenía las direcciones de correo electrónico de 83 usuarios de CrowdSec y los nombres, correos electrónicos y el contexto de inversión de 51 inversores potenciales de 2020, señaló la empresa.

CrowdSec afirma en su blog que la cuenta se utilizó únicamente para copiar código, que no se accedió a su infraestructura ni a sus bases de datos, y que no se modificó ningún código.


Cómo se robó el código



El 11 de mayo, se publicaron 84 versiones maliciosas de 42 paquetes npm de TanStack. El compromiso está registrado como CVE-2026-45321. Instalar una de esas versiones ejecutaba un código que robaba credenciales de la máquina, incluyendo tokens de GitHub, claves SSH y credenciales de la nube, según el aviso de seguridad de TanStack en GitHub.

La empresa indica que la copia se realizó 11 días después con un token OAuth de GitHub de la cuenta del ex empleado. La compañía había mantenido su acceso para que pudiera terminar algunos trabajos.

CrowdSec eliminó su cuenta de su organización de GitHub el 25 de mayo, tres días después de la copia y meses antes de enterarse de la filtración. Sus otros accesos ya habían sido eliminados, lo que según la empresa explica por qué no detectó actividad sospechosa en sus sistemas de AWS.

El token no dejó rastro en los registros de GitHub que pudieron revisar y ya no existía cuando se enteraron de la filtración. Afirma que el soporte de GitHub rastreó entonces el historial del token y confirmó su sospecha de que TanStack era la fuente.

CrowdSec no precisó qué paquete malicioso llegó al portátil del ex empleado ni cuándo, y su informe no incluye los hallazgos propios de GitHub. Asegura que las máquinas de sus desarrolladores fueron revisadas y resultaron limpias.

El mismo ataque también alcanzó a otras empresas. Mistral AI informó que un dispositivo de desarrollador estuvo involucrado en su caso, y OpenAI comunicó que dos dispositivos de empleados se vieron afectados, con acceso no autorizado a un conjunto limitado de sus repositorios de código interno.


Qué contenía el archivo



El motor de seguridad de código abierto de CrowdSec detecta ataques en servidores, y los usuarios que comparten sus detecciones reciben una lista de bloqueo compartida de direcciones IP maliciosas. El código filtrado proviene de los repositorios privados de la empresa, no de este motor público.

Según la compañía, el código incluye su consola web, scripts y modelos de ciencia de datos, scripts de automatización y el algoritmo de consenso que determina qué direcciones IP se añaden a las listas de bloqueo.

Indica que el código tiene casi cuatro meses y que ha cambiado mucho desde entonces.

CrowdSec dice que la filtración también reveló los umbrales que utiliza el algoritmo de consenso, como cuántas detecciones requiere antes de añadir una dirección IP a la lista de bloqueo. Esto no era público anteriormente.

Hasta donde sabe, la lista de bloqueo aún no puede ser "envenenada", es decir, engañada para bloquear una dirección IP inofensiva. Afirma que un atacante necesitaría decenas de detecciones de decenas de motores de confianza a través de decenas de redes separadas, a un coste muy elevado. CrowdSec también añade que puede cambiar los umbrales, como hace a menudo.

Según la empresa, la única credencial utilizable en la filtración era para el servicio de notificaciones SNS de AWS, y solo podía publicar mensajes en un tema. Alguien intentó usarla el 17 de agosto, un mes antes de que se publicara el código, pero no logró avanzar más. Otros tokens en el código ya habían sido rotados o no podían usarse desde internet, hasta donde sabe la empresa.

CrowdSec dice que tiene unos 150.000 usuarios. Su equipo de ciencia de datos conservó las 83 direcciones de correo electrónico expuestas para estudiar cómo la gente usaba el producto, y la empresa afirma que contactará a esos usuarios.

Los detalles de los inversores provenían de un sistema de 2020 que, según CrowdSec, nunca debió ser público. La empresa afirma que informará de la filtración a los inversores y a las autoridades. El CEO Philippe Humeau escribió a los inversores en el informe: "por esto me disculpo personalmente".

La empresa afectada rotó las credenciales expuestas el 16 y 17 de septiembre. En aquel momento no requería software de protección de endpoints en las máquinas de los desarrolladores, pero ahora ejecuta dicho software en los portátiles del personal que trabaja con su código o sistemas.

Ni el informe de CrowdSec ni su primera declaración piden a los usuarios que tomen ninguna medida.


Cómo cambió la versión de CrowdSec



El informe del 18 de septiembre de CrowdSec difiere de su primera declaración publicada un día antes. En ese comunicado, CrowdSec afirmó que "no se filtraron datos de clientes, logins/contraseñas, nombres, organizaciones ni nada más", y que el impacto se limitaba a la empresa.

La primera declaración también señaló el compromiso de TanStack como la fuente más probable de la filtración. Decía que un componente utilizado dentro de CrowdSec en mayo parecía haber sido manipulado con una puerta trasera para robar una clave API que pudiera leer el código privado.

El informe del 18 de septiembre afirma que no se encontraron ninguna de las versiones maliciosas de TanStack en el código de CrowdSec, y apunta en su lugar a la cuenta del ex empleado. También enumera los nombres de los inversores, que la primera declaración decía que no se habían filtrado, junto con las direcciones de correo electrónico de los 83 usuarios.

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.