Η Red Hat, ο κορυφαίος πάροχος λογισμικού ανοιχτού κώδικα για επιχειρήσεις, επιβεβαίωσε επίσημα μία παραβίαση ασφαλείας, που περιλαμβάνει μη εξουσιοδοτημένη πρόσβαση στο εσωτερικό της GitLab instance που χρησιμοποιείται από την ομάδα Red Hat Consulting.
Δείτε επίσης: Red Hat: Hackers ισχυρίζονται παραβίαση 28.000 ιδιωτικών GitHub repositories

Αυτή η επιβεβαίωση έρχεται μετά από ισχυρισμούς της ομάδας απειλών γνωστής ως Crimson Collective, ότι εξήγαγαν περίπου 570GB συμπιεσμένων δεδομένων από 28,000 ιδιωτικά αποθετήρια, σηματοδοτώντας μία από τις πιο σημαντικές παραβιάσεις πηγαίου κώδικα στην πρόσφατη ιστορία της κυβερνοασφάλειας.
Η παραβίαση στόχευσε συγκεκριμένα ένα περιβάλλον GitLab που χρησιμοποιείται για τη συνεργασία της ομάδας σε επιλεγμένες πελατειακές συνεργασίες. Σύμφωνα με την επίσημη δήλωση της εταιρείας, ο κακόβολος παράγοντας κατάφερε να αποκτήσει πρόσβαση και να αντιγράψει ευαίσθητα δεδομένα από αυτή την instance πριν οι ομάδες ασφαλείας ανιχνεύσουν την εισβολή.
Η εταιρεία ξεκίνησε αμέσως μια ολοκληρωμένη έρευνα, ανακάλεσε την πρόσβαση του επιτιθέμενου, απομόνωσε την παραβιασμένη instance και επικοινώνησε με τις αρμόδιες αρχές επιβολής του νόμου.
Τα κλεμμένα δεδομένα φέρεται να περιλαμβάνουν μια τεράστια γκάμα ευαίσθητων τεχνικών στοιχείων, όπως μυστικά CI/CD, αρχεία διαμόρφωσης pipeline, προφίλ σύνδεσης VPN, σχέδια υποδομής, playbooks Ansible, οδηγούς ανάπτυξης OpenShift, διαμορφώσεις καταχωρητών κοντέινερ και μυστικά ενσωμάτωσης Vault.
Δείτε ακόμα: CISA: Ευπάθεια Race Condition στον πυρήνα του Linux

Οι ερευνητές ασφαλείας που αναλύουν τα δεδομένα της παραβίασης έχουν εντοπίσει αναφορές σε χιλιάδες οργανισμούς σε πολλούς κρίσιμους τομείς, συμπεριλαμβανομένων μεγάλων χρηματοπιστωτικών ιδρυμάτων όπως οι Citi, JPMC και HSBC, τηλεπικοινωνιακών γιγάντων όπως οι Verizon και Telefonica, βιομηχανικών εταιρειών όπως οι Siemens και Bosch και ακόμη και κυβερνητικών οντοτήτων όπως η Γερουσία των ΗΠΑ.
Η παραβίαση αντιπροσωπεύει έναν εξελιγμένο φορέα επίθεσης αλυσίδας εφοδιασμού που θα μπορούσε να επηρεάσει δυνητικά το εκτεταμένο οικοσύστημα πελατών της Red Hat. Τα εκτεθειμένα αποθετήρια φέρεται να περιέχουν πρότυπα Infrastructure-as-Code (IaC), αυτοματοποιημένα σενάρια DevOps και διαμορφώσεις διαχείρισης διαπιστευτηρίων που οι αντίπαλοι θα μπορούσαν να χρησιμοποιήσουν για δευτερεύουσες προσπάθειες διείσδυσης εναντίον των πελατών συμβουλευτικής της εταιρείας.
Η παρουσία κλειδιών SSH, διακριτικών API και συμβολοσειρών σύνδεσης βάσης δεδομένων μέσα στα παραβιασμένα δεδομένα δημιουργεί πολλαπλούς φορείς επίθεσης για τους επιτιθέμενους που επιδιώκουν να δημιουργήσουν μόνιμη πρόσβαση σε συστήματα downstream. Οι ειδικοί ασφαλείας προειδοποιούν ότι οι διαρροές διαμορφώσεων καταχωρητών κοντέινερ και τα Kubernetes deployment manifests θα μπορούσαν να παρέχουν στους επιτιθέμενους λεπτομερή σχέδια για στόχευση υποδομών cloud-native σε ολόκληρη τη βάση πελατών της Red Hat.
Η έκθεση των διαμορφώσεων GitLab CI/CD runner και των αυτοματοποιημένων pipelines ανάπτυξης ανησυχεί ιδιαίτερα τους επαγγελματίες της κυβερνοασφάλειας, καθώς αυτά τα στοιχεία συχνά περιέχουν αυξημένα προνόμια που είναι απαραίτητα για την ανάπτυξη και διαχείριση λογισμικού επιχειρήσεων.
Δείτε επίσης: Ευπάθειες του Sudo επιτρέπουν πρόσβαση root σε Linux διανομές

Η Red Hat έχει εφαρμόσει επιπρόσθετα μέτρα ενίσχυσης για την αποτροπή περαιτέρω μη εξουσιοδοτημένης πρόσβασης και δήλωσε ότι η προκαταρκτική ανάλυση δεν δείχνει καμία επίπτωση στην κύρια αλυσίδα εφοδιασμού λογισμικού ή στα επίσημα κανάλια διανομής λογισμικού της. Ωστόσο, η εταιρεία συνεχίζει να διεξάγει εγκληματολογική ανάλυση για να καθορίσει την πλήρη έκταση της επίδρασης στους πελάτες, με άμεσες ειδοποιήσεις να προγραμματίζονται για οποιονδήποτε επηρεασμένο πελάτη της Red Hat Consulting.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
