ΑρχικήSecurityCISA διαρροή: Διαχειριστής εξέθεσε AWS GovCloud κλειδιά στο GitHub

CISA διαρροή: Διαχειριστής εξέθεσε AWS GovCloud κλειδιά στο GitHub

Μια σοβαρή CISA διαρροή ευαίσθητων δεδομένων ήρθε στο φως όταν ανακαλύφθηκε ότι ένας εργολάβος της Cybersecurity & Infrastructure Security Agency διατηρούσε δημόσιο αποθετήριο στο GitHub που περιείχε διαπιστευτήρια για προνομιούχους λογαριασμούς AWS GovCloud και μεγάλο αριθμό εσωτερικών συστημάτων της CISA. Σύμφωνα με ειδικούς κυβερνοασφάλειας, το δημόσιο αρχείο περιλάμβανε αρχεία που αποκάλυπταν τον τρόπο με τον οποίο η CISA κατασκευάζει, δοκιμάζει και αναπτύσσει λογισμικό εσωτερικά.

Δείτε επίσης: AWS CodeBuild: Λανθασμένη διαμόρφωση έθεσε σε κίνδυνο GitHub repos

CISA διαρροή
CISA διαρροή: Διαχειριστής εξέθεσε AWS GovCloud κλειδιά στο GitHub

Η ανακάλυψη έγινε στις 15 Μαΐου όταν ο Guillaume Valadon, ερευνητής της εταιρείας ασφαλείας GitGuardian, επικοινώνησε με το KrebsOnSecurity. Η εταιρεία του Valadon σαρώνει συνεχώς δημόσια αποθετήρια κώδικα στο GitHub και αλλού για εκτεθειμένα μυστικά, ειδοποιώντας αυτόματα τους υπεύθυνους λογαριασμούς για οποιαδήποτε εμφανή έκθεση ευαίσθητων δεδομένων. Ο Valadon επικοινώνησε επειδή ο κάτοχος του λογαριασμού δεν ανταποκρινόταν και οι πληροφορίες που εκτέθηκαν ήταν εξαιρετικά ευαίσθητες.

Το αποθετήριο GitHub που επισήμανε ο Valadon ονομαζόταν “Private-CISA” και περιείχε τεράστιο αριθμό εσωτερικών διαπιστευτηρίων και αρχείων CISA/DHS, συμπεριλαμβανομένων κλειδιών cloud, tokens, κωδικών πρόσβασης σε απλό κείμενο, logs και άλλων ευαίσθητων στοιχείων της CISA. Ο Valadon σημείωσε ότι τα εκτεθειμένα διαπιστευτήρια της CISA αποτελούν κλασικό παράδειγμα κακής υγιεινής ασφαλείας, επισημαίνοντας ότι τα commit logs στον προβληματικό λογαριασμό GitHub δείχνουν ότι ο διαχειριστής της CISA απενεργοποίησε την προεπιλεγμένη ρύθμιση στο GitHub που εμποδίζει τους χρήστες να δημοσιεύουν SSH κλειδιά ή άλλα μυστικά σε δημόσια αποθετήρια κώδικα.

Δείτε επίσης: Grafana GitHub token breach: Κλοπή κώδικα και εκβιασμός

CISA διαρροή: Διαχειριστής εξέθεσε AWS GovCloud κλειδιά στο GitHub
CISA διαρροή: Διαχειριστής εξέθεσε AWS GovCloud κλειδιά στο GitHub

Ένα από τα εκτεθειμένα αρχεία, με τίτλο “importantAWStokens“, περιλάμβανε τα διαχειριστικά διαπιστευτήρια για τρεις διακομιστές Amazon AWS GovCloud. Άλλο αρχείο που εκτέθηκε στο δημόσιο αποθετήριο GitHub — “AWS-Workspace-Firefox-Passwords.csv” — περιείχε ονόματα χρηστών και κωδικούς πρόσβασης σε απλό κείμενο για δεκάδες εσωτερικά συστήματα της CISA. Σύμφωνα με τον Philippe Caturegli, ιδρυτή της εταιρείας συμβουλευτικών υπηρεσιών ασφαλείας Seralys, αυτά τα συστήματα περιλάμβαναν ένα που ονομαζόταν “LZ-DSO“, το οποίο φαίνεται να είναι συντομογραφία για “Landing Zone DevSecOps“, το ασφαλές περιβάλλον ανάπτυξης κώδικα της υπηρεσίας.

Ο Caturegli δοκίμασε τα κλειδιά AWS για να δει αν ήταν ακόμη έγκυρα και να προσδιορίσει σε ποια εσωτερικά συστήματα μπορούσαν να έχουν πρόσβαση οι εκτεθειμένοι λογαριασμοί. Ο Caturegli σημείωσε ότι ο λογαριασμός GitHub που εξέθεσε τα μυστικά της CISA εμφανίζει μοτίβο συνεπές με έναν ατομικό χειριστή που χρησιμοποιεί το αποθετήριο ως χώρο εργασίας ή μηχανισμό συγχρονισμού παρά ως επιμελημένο αποθετήριο έργου. Επιβεβαίωσε ότι τα εκτεθειμένα διαπιστευτήρια μπορούσαν να πιστοποιήσουν τρεις λογαριασμούς AWS GovCloud σε υψηλό επίπεδο προνομίων.

Το αρχείο περιλάμβανε επίσης διαπιστευτήρια σε απλό κείμενο για το εσωτερικό “artifactory” της CISA — ουσιαστικά ένα αποθετήριο όλων των πακέτων κώδικα που χρησιμοποιούν για την κατασκευή λογισμικού — αντιπροσωπεύοντας έναν ελκυστικό στόχο για κακόβουλους επιτιθέμενους που αναζητούν τρόπους να διατηρήσουν μια επίμονη παρουσία στα συστήματα της CISA. Όπως εξήγησε ο Caturegli, αυτό θα ήταν ένα κύριο σημείο για πλευρική κίνηση: “Backdoor σε κάποια πακέτα λογισμικού, και κάθε φορά που κατασκευάζουν κάτι νέο αναπτύσσουν το backdoor σας αριστερά και δεξιά“.

Δείτε επίσης: Το EtherRAT προσποιείται εργαλεία διαχείρισης μέσω ψευδών προφίλ στο GitHub

CISA διαρροή: Διαχειριστής εξέθεσε AWS GovCloud κλειδιά στο GitHub

Σε απάντηση στις ερωτήσεις, εκπρόσωπος της CISA δήλωσε ότι η υπηρεσία γνωρίζει τη σύμφωνα με το Krebs on Security αναφερόμενη έκθεση και συνεχίζει να διερευνά το περιστατικό. Οι οργανισμοί πρέπει να λάβουν άμεσα μέτρα για την προστασία τους, συμπεριλαμβανομένης της ανάκλησης και εναλλαγής όλων των εκτεθειμένων διαπιστευτηρίων, της εφαρμογής σάρωσης μυστικών και της χρήσης κατάλληλων διαχειριστών μυστικών όπως το AWS Secrets Manager ή το HashiCorp Vault.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS