Bericht: CISA-Auftragnehmer legte GovCloud-Zugangsdaten in öffentlichem GitHub-Repository offen

Einem Bericht zufolge legte ein von der Cybersecurity and Infrastructure Security Agency (CISA) beauftragter Auftragnehmer Zugangsdaten für mehrere AWS-GovCloud-Konten und weitere ... offen.

Ein öffentliches GitHub-Repository, das von einem Auftragnehmer der Cybersecurity and Infrastructure Security Agency (CISA) gepflegt wurde, soll Zugangsdaten für mehrere AWS-GovCloud-Konten und weitere interne Behördensysteme offengelegt haben. Das berichten Sicherheitsforscher, die die Dateien untersucht haben.

Forscher von GitGuardian und Seralys erklärten, das Repository habe Cloud-Schlüssel, Tokens, Passwörter im Klartext, Protokolle und Dokumentationen mit Bezug zu Systemen der CISA und des Department of Homeland Security enthalten. Das Material umfasste demnach Dateien, in denen interne Prozesse für Softwareentwicklung und Bereitstellung beschrieben wurden, sowie Zugangsdaten für von der Behörde eingesetzte Infrastruktur.

Eine Datei soll administrative Zugangsschlüssel für drei AWS-GovCloud-Server enthalten haben. Eine weitere führte Benutzernamen und Passwörter für Dutzende interne Systeme auf, darunter offenbar auch die sichere Softwareentwicklungsumgebung der CISA. Nach Angaben der Forscher waren einige der offengelegten Zugangsdaten noch gültig und konnten für den Zugriff auf hochprivilegierte Ressourcen genutzt werden.

Der GitGuardian-Forscher Guillaume Valadon sagte, sein Team habe den Eigentümer des Repositorys benachrichtigt, nachdem eine automatisierte Prüfung die offengelegten Geheimnisse identifiziert hatte. Er habe jedoch keine Antwort erhalten. Philippe Caturegli von Seralys erklärte, er habe die Zugangsdaten überprüft, um festzustellen, ob sie noch aktiv waren und worauf sie Zugriff ermöglichten. Seiner Beschreibung zufolge ähnelte das Repository eher einem laufenden Notizbuch als einem ausgearbeiteten Projekt-Repository.

Die CISA erklärte, sie sei über den Bericht informiert und untersuche den Vorfall. In einer Stellungnahme teilte die Behörde mit, es gebe keine Hinweise darauf, dass infolge des Vorfalls sensible Daten kompromittiert worden seien. Zudem prüfe sie Schutzmaßnahmen, um ähnliche Situationen künftig zu verhindern.

Was laut den Forschern offengelegt wurde

  • Ein öffentliches GitHub-Repository mit Verbindung zu einem CISA-Auftragnehmer
  • Administrative Zugangsdaten für AWS GovCloud
  • Passwörter im Klartext für interne CISA-Systeme
  • Protokolle, Tokens und weitere Betriebsdateien
  • Verweise auf interne Tools für Entwicklung und Bereitstellung

Nightwing, der in der Berichterstattung als Auftragnehmer genannte Dienstleister, lehnte eine Stellungnahme ab und verwies Fragen an die CISA. Das Repository wurde inzwischen offline genommen. Die Forscher erklärten jedoch, die AWS-Zugangsdaten seien nach ihrer Entdeckung noch eine gewisse Zeit nutzbar gewesen.

Der Vorfall verdeutlicht das anhaltende Risiko des Verlusts von Geheimnissen in Quellcode-Repositorys, insbesondere wenn Zugangsdaten im Klartext gespeichert oder zwischen beruflichen und privaten Umgebungen kopiert werden.