Un rapport affirme qu’un prestataire de la CISA a exposé des identifiants GovCloud dans un dépôt GitHub public
Un dépôt GitHub public géré par un prestataire travaillant pour la Cybersecurity and Infrastructure Security Agency (CISA) aurait exposé des identifiants pour plusieurs comptes AWS GovCloud ainsi que...
Un dépôt GitHub public géré par un prestataire travaillant pour la Cybersecurity and Infrastructure Security Agency (CISA) aurait exposé des identifiants pour plusieurs comptes AWS GovCloud ainsi que pour d’autres systèmes internes de l’agence, selon des chercheurs en sécurité ayant examiné les fichiers.
Des chercheurs de GitGuardian et de Seralys ont indiqué que le dépôt contenait des clés cloud, des jetons, des mots de passe en clair, des journaux et de la documentation liés aux systèmes de la CISA et du Department of Homeland Security. Le contenu aurait notamment inclus des fichiers décrivant les processus internes de développement et de déploiement de logiciels, ainsi que des identifiants pour l’infrastructure utilisée par l’agence.
Un fichier aurait contenu des clés d’accès administrateur pour trois serveurs AWS GovCloud. Un autre répertoriait les noms d’utilisateur et mots de passe de dizaines de systèmes internes, dont ce qui semble être l’environnement sécurisé de développement logiciel de la CISA. Selon les chercheurs, certains des identifiants exposés étaient valides et pouvaient permettre d’accéder à des ressources hautement privilégiées.
Le chercheur de GitGuardian Guillaume Valadon a déclaré que son équipe avait alerté le propriétaire du dépôt après qu’une analyse automatisée avait identifié les secrets exposés, mais qu’il n’avait reçu aucune réponse. Philippe Caturegli, de Seralys, a indiqué avoir vérifié les identifiants afin de déterminer s’ils étaient toujours actifs et à quelles ressources ils donnaient accès. Il a décrit le dépôt comme ressemblant davantage à un bloc-notes de travail qu’à un dépôt de projet abouti.
La CISA a déclaré être au courant du rapport et mener une enquête. Dans un communiqué, l’agence a indiqué n’avoir relevé aucun signe de compromission de données sensibles à la suite de l’incident et a précisé qu’elle examinait ses mesures de protection afin d’éviter des situations similaires à l’avenir.
Ce que les chercheurs affirment avoir découvert
- Un dépôt GitHub public lié à un prestataire de la CISA
- Des identifiants administrateur AWS GovCloud
- Des mots de passe en clair pour des systèmes internes de la CISA
- Des journaux, des jetons et d’autres fichiers opérationnels
- Des références à des outils internes de développement et de déploiement
Nightwing, le prestataire identifié dans les articles, a refusé de commenter et a renvoyé les questions vers la CISA. Le dépôt a depuis été mis hors ligne, même si les chercheurs ont indiqué que les identifiants AWS étaient restés utilisables pendant un certain temps après leur découverte.
L’incident souligne le risque persistant de fuite de secrets dans les dépôts de code source, en particulier lorsque les identifiants sont stockés en clair ou copiés entre des environnements professionnels et personnels.
