Утечка закрытого кода CrowdSec: атака на цепочку поставок TanStack затронула данные 83 пользователей

Утечка закрытого кода CrowdSec: атака на цепочку поставок TanStack затронула данные 83 пользователей

16 сентября 2026 года на хакерском форуме выложили архив с исходным кодом закрытых репозиториев CrowdSec. Компания развивает открытую платформу для коллективной блокировки атакующих, её инструментами пользуются десятки тысяч организаций по всему миру. Первыми о публикации сообщили журналисты проекта Fuites Info, с ними команда связалась в тот же вечер. Уже через двое суток она провела инвентаризацию, отозвала ключи доступа, выяснила причины и опубликовала подробный отчёт. Утечка не привела к потере клиентских данных и не затронула инфраструктуру, однако публикация внутреннего кода задела репутацию компании.

Описание

Предыстория началась заметно раньше. 11 мая 2026 года группировка TeamPCP, известная также как UNC6780, добавила вредоносный код в 42 пакета популярного хранилища TanStack. Этими пакетами пользуются разработчики веб-интерфейсов на платформе Node. Вредоносная программа Shai Hulud собирала учётные данные и токены доступа с машин программистов. Одиннадцать дней спустя, 22 мая, один из основателей форума BreachForum скачал содержимое примерно 170 закрытых репозиториев CrowdSec. Записи системы контроля версий показали, что подключение шло из канадского Торонто. Доступ разработчика, который к тому моменту уже покинул компанию, отозвали 25 мая. К тому времени архив был готов и ждал публикации. На форумах ценят громкие цифры, и число репозиториев звучит там весомее их реального содержимого.

По данным CrowdSec, разобраться в случившемся помогла служба поддержки GitHub. Токен, которым скачали репозитории, к моменту разбирательства уже не существовал. Он появился, сработал и исчез, не оставив следов в журналах аудита организации. Инженеры GitHub восстановили полный жизненный цикл этого токена и подтвердили связь с майской атакой на TanStack. Выяснилось, что учётная запись принадлежала разработчику, ушедшему из компании, но оставшемуся в рабочей организации, чтобы завершить начатые задачи. Его личный компьютер оказался заражён через тот самый вредоносный пакет. Позднее, 17 августа, неизвестный проверил найденный в архиве ключ доступа к облачной службе уведомлений Amazon. Ключ имел узкие полномочия, и злоумышленник не смог выйти за их пределы.

В публикацию попал закрытый код консоли управления, скрипты обработки данных и модели машинного обучения. Отдельно упомянут алгоритм консенсуса, который добавляет адреса нарушителей в общие списки блокировки. Среди прочего в архиве оказались служебные сценарии автоматизации: отчёты для рабочих чатов, публикация новостей, тестовые развёртывания, проверки качества. Всего в дампе были более 130 открытых репозиториев и множество закрытых. По оценке компании, без инфраструктуры и данных эти фрагменты почти бесполезны для стороннего читателя. Код никто не изменял, а внутренние системы и базы данных остались нетронутыми.

Куда чувствительнее оказался вопрос персональных данных. В архиве нашлись 83 адреса электронной почты - меньше 0,05% от примерно 150 тысяч пользователей, в основном на Gmail. Их использовали сотрудники отдела анализа данных для статистики и оценки реакции на новые функции. Ещё в публикацию попали имена, адреса и контекст переговоров 51 потенциального инвестора 2020 года. Компания свяжется с каждым из них напрямую и принесла отдельные извинения за раскрытие сведений, которые никогда не предназначались для чужих глаз. Сведения о затронутых людях передадут регулятору, как того требует Общий регламент по защите данных (GDPR). Сами по себе эти данные не ослабляют защиту аккаунтов, но раскрывают факт сотрудничества человека с CrowdSec.

Пороги алгоритма консенсуса, которые прежде держали в секрете, теперь известны. Чтобы протолкнуть в списки блокировки безобидный адрес, атакующему пришлось бы арендовать десятки серверов в разных сетях и потратить крупную сумму. Заметить такую попытку несложно: система сравнивает данные множества независимых источников и реагирует на резкие отклонения. Масштаб сети делает заметными даже небольшие статистические сдвиги. Компания регулярно пересматривает пороги и продолжает следить за статистикой.

После инцидента CrowdSec изменила подход к защите. На ноутбуках разработчиков, которые работают с кодом и инфраструктурой, теперь стоят средства обнаружения и реагирования на конечных точках, или EDR (системы, отслеживающие подозрительную активность на устройстве). Компания выбрала продукт Aikido Security и рассматривает более глубокий контроль с помощью решений CrowdStrike. В компании признают, что средства защиты на конечных точках стоило внедрить раньше. Кроме того, она проверяет минимальный возраст пакетов Node, чтобы не подхватить свежую заражённую версию. Ротация ключей, разделение прав и своевременный отзыв доступа у уволившихся остаются обязательными процедурами.

Атаки на цепочку поставок превратились в один из главных способов проникновения. Заражённый пакет в открытом хранилище обходит привычные средства защиты и попадает сразу на машину разработчика. CrowdSec уложилась в 48 часов и рассчитывает в следующий раз сократить срок до одних суток. Отдельная задача на будущее - выстроить защиту от подмены пакетов в публичных хранилищах. Но важнее другое: чем меньше у сотрудника лишних прав и действующих ключей, тем скромнее ущерб от одного заражённого ноутбука.

Индикаторы компрометации

IPv4

23.234.84.102

Комментарии: 0