главное в кибербезопасности Читать в канале
Атаки и утечки 21 сентября 2026 2 мин

GitHub-токен уволенного сотрудника позволил вынести код CrowdSec за 9 минут

Утечка кода CrowdSec произошла через токен уволенного сотрудника

Компания CrowdSec подтвердила утечку исходного кода из примерно 170 приватных репозиториев на GitHub. Инцидент произошёл 22 мая 2026 года. Злоумышленник получил доступ к коду через учётную запись бывшего сотрудника. CrowdSec узнала об утечке 16 сентября, когда архив с кодом появился на хакерском форуме. Скачивание заняло чуть более девяти минут. В украденный архив попали исходники SaaS-консоли, облачные процедуры AWS, коннекторы, скрипты автоматизации, модели обработки данных и внутренние компоненты системы репутации IP-адресов. Злоумышленник не получил доступ к инфраструктуре и базам данных CrowdSec, не менял исходный код и не вмешивался в CI/CD-конвейеры.

Атака на цепочку поставок TanStack скомпрометировала токен разработчика

Доступ к репозиториям злоумышленник получил с помощью OAuth-токена, который был украден с компьютера бывшего разработчика CrowdSec. По версии компании, токен был похищен в результате майской атаки на цепочку поставок TanStack. 11 мая 2026 года злоумышленники выпустили 84 вредоносные версии 42 пакетов @tanstack/* в npm. Встроенный код крал GitHub-токены, ключи SSH, учётные данные AWS и GCP, токены Kubernetes, Vault и npm. CrowdSec не обнаружила затронутых версий TanStack в своей инфраструктуре. Компания считает, что компрометация произошла на машине бывшего разработчика. Действовавший OAuth-токен позволил читать закрытые репозитории без новой интерактивной авторизации, несмотря на использование 2FA, passkey и физических ключей безопасности. В украденном коде также обнаружили AWS-токен с ограниченным доступом к сервису уведомлений SNS. Этот токен проверяли 17 августа, но дальнейшего продвижения по инфраструктуре не произошло.

Утечка затронула данные 83 пользователей и 51 инвестора

В результате инцидента были скомпрометированы адреса электронной почты 83 пользователей, которые команда Data Science использовала для анализа работы продукта. Также в архив попали имена, адреса электронной почты и информация об инвестиционном контексте 51 потенциального инвестора за 2020 год. CrowdSec уведомит затронутых людей и компетентные органы. Компания не обнаружила в архиве паролей клиентов, клиентских журналов или данных, позволяющих напрямую войти в пользовательские аккаунты. Признаков изменения опубликованного программного обеспечения или компрометации производственной инфраструктуры не найдено.

CrowdSec усилит контроль доступа и пересмотрит процедуру увольнения сотрудников

После инцидента CrowdSec начала устанавливать EDR на рабочие станции сотрудников, взаимодействующих с кодом и инфраструктурой. Компания усилила контроль пакетов и решила пересмотреть процедуру отключения учётных записей после увольнения. Доступ к организации CrowdSec в GitHub оставили бывшему сотруднику временно для завершения работы. Аккаунт удалили из организации 25 мая, через три дня после копирования репозиториев. Компании потребовалось 117 дней, чтобы узнать об утечке.

Источник: SecurityLab