CrowdSec: aanval op TanStack npm-pakketten leidde tot kopie van 170 privérepository's

Een oud-medewerker van CrowdSec had nog GitHub-toegang na zijn vertrek. Via de TanStack-npm-aanval kopieerden aanvallers zo 170 privérepository's.

CrowdSec heeft op 18 september bekendgemaakt dat een aanvaller in mei ongeveer 170 privé GitHub-repository’s van het Franse cybersecuritybedrijf heeft gekopieerd. De inbraak is een rechtstreeks gevolg van de supplychain-aanval op TanStack, waarbij op 11 mei 84 kwaadaardige versies van 42 npm-pakketten van het populaire JavaScript-framework verschenen. Die pakketten stalen inloggegevens van ontwikkelaars, waaronder GitHub-tokens en SSH-sleutels.

Volgens CrowdSec raakte de laptop van een oud-medewerker besmet via die aanval. Het bedrijf had zijn GitHub-toegang na zijn vertrek open laten staan omdat hij naar eigen zeggen nog wat werk moest afronden. Op 22 mei gebruikten de aanvallers een OAuth-token van dat account om de repository’s te kopiëren. Pas op 25 mei, drie dagen later, verwijderde CrowdSec de toegang. De buitgemaakte code dook op 16 september op in een openbaar forum.

In de repository’s zaten onder meer de broncode van CrowdSec’s webconsole, datawetenschappelijke scripts en modellen, automatiseringsscripts en het consensusalgoritme waarmee het bedrijf bepaalt welke IP-adressen op zijn blocklists belanden, inclusief drempelwaarden die tot dusver niet openbaar waren. Ook lekten 83 e-mailadressen van CrowdSec-gebruikers en de namen, e-mailadressen en investeringsgegevens van 51 potentiële investeerders uit 2020.

CrowdSec zegt dat geen infrastructuur, databases of productiecode zijn aangepast, alleen gekopieerd. Het bedrijf controleerde de laptops van ontwikkelaars, die schoon bleken, roteerde half september alle blootgestelde inloggegevens en voert nu verplicht endpointbeveiliging in op medewerkerslaptops.

Voor Nederlandse bedrijven is dit een herkenbare valkuil: toegang van vertrokken medewerkers moet meteen worden ingetrokken, ook als iemand nog “een lopende klus” heeft. Een enkel vergeten account is genoeg om maanden later alsnog tot een datalek te leiden.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.