Un report afferma che un appaltatore di CISA ha esposto credenziali GovCloud in un repository GitHub pubblico
Un repository GitHub pubblico gestito da un appaltatore della Cybersecurity and Infrastructure Security Agency (CISA) avrebbe esposto le credenziali di diversi account AWS GovCloud e altri...
Secondo i ricercatori di sicurezza che hanno esaminato i file, un repository GitHub pubblico gestito da un appaltatore della Cybersecurity and Infrastructure Security Agency (CISA) avrebbe esposto le credenziali di diversi account AWS GovCloud e di altri sistemi interni dell'agenzia.
I ricercatori di GitGuardian e Seralys hanno affermato che il repository conteneva chiavi cloud, token, password in chiaro, log e documentazione relativi ai sistemi della CISA e del Department of Homeland Security. Il materiale avrebbe incluso file che descrivevano i processi interni di sviluppo e distribuzione del software, oltre alle credenziali per l'infrastruttura utilizzata dall'agenzia.
Secondo quanto riferito, un file conteneva chiavi di accesso amministrative per tre server AWS GovCloud. Un altro elencava nomi utente e password per decine di sistemi interni, incluso quello che sembra essere l'ambiente di sviluppo sicuro del software della CISA. Secondo i ricercatori, alcune delle credenziali esposte erano valide e potevano essere utilizzate per accedere a risorse con privilegi elevati.
Guillaume Valadon, ricercatore di GitGuardian, ha dichiarato che il suo team ha avvisato il proprietario del repository dopo che una scansione automatizzata aveva individuato i segreti esposti, ma di non aver ricevuto risposta. Philippe Caturegli di Seralys ha affermato di aver verificato le credenziali per determinare se fossero ancora attive e a quali risorse consentissero di accedere. Ha descritto il repository come simile a un blocco per appunti di lavoro, piuttosto che a un repository di progetto rifinito.
La CISA ha dichiarato di essere a conoscenza del report e di stare conducendo un'indagine. In una dichiarazione, l'agenzia ha affermato di non aver rilevato indicazioni di una compromissione di dati sensibili a seguito dell'incidente e ha detto di stare esaminando le misure di sicurezza per contribuire a prevenire situazioni simili in futuro.
Cosa sarebbe stato esposto secondo i ricercatori
- Un repository GitHub pubblico collegato a un appaltatore della CISA
- Credenziali amministrative AWS GovCloud
- Password in chiaro per i sistemi interni della CISA
- Log, token e altri file operativi
- Riferimenti a strumenti interni per lo sviluppo e la distribuzione
Nightwing, l'appaltatore identificato nei resoconti, ha rifiutato di commentare e ha indirizzato le domande alla CISA. Da allora il repository è stato reso offline, anche se i ricercatori hanno affermato che le credenziali AWS sono rimaste utilizzabili per un certo periodo dopo la scoperta.
L'incidente evidenzia il rischio persistente della fuga di segreti nei repository del codice sorgente, soprattutto quando le credenziali vengono memorizzate in chiaro o copiate tra ambienti di lavoro e personali.
