ИБ-платформа CrowdSec сообщила о краже кода с GitHub через TanStack

3 мин
9
21 сентября 2026

Платформа CrowdSec сообщила об утечке исходного кода из приватных репозиториев GitHub. Архив 16 сентября появился на pwn.forum. CrowdSec связала инцидент с атакой на цепочку поставок через npm-пакеты TanStack. Злоумышленники не получили доступ к базам данных, рабочей инфраструктуре и конвейерам CI/CD, а также не меняли код.

Первый этап атаки произошёл 11 мая. Группировка TeamPCP, также известная как UNC6780,  скомпрометировала 42 npm-пакета TanStack, используемых при разработке веб-интерфейсов на Node.js. В них внедрили вредоносный код Shai Hulud для кражи учётных данных и токенов. 22 мая TeamPCP заявила о взломе части репозиториев Mistral AI.

В тот же день пользователь diencracked, которого CrowdSec называет одним из основателей BreachForum, за девять минут скачал содержимое около 170 приватных репозиториев CrowdSec. Подключение шло с IP-адреса в Торонто, а данные Git указывали на временную зону UTC−4. Компания подчеркнула, что важнее не число репозиториев, а сам факт доступа к закрытой кодовой базе.

Расследование показало, что при загрузке использовали OAuth-токен GitHub формата gho_. Поддержка GitHub помогла восстановить его историю. Токен принадлежал бывшему сотруднику CrowdSec. Его учётная запись ещё оставалась в GitHub-организации, поскольку разработчик завершал часть задач после ухода. Компания отозвала доступ 25 мая, через три дня после выгрузки репозиториев. CrowdSec связала компрометацию этой учётной записи с атакой через TanStack.

Уволенный сотрудник с сохранённым доступом нанёс компании ущерб на сотни тысяч долларов

После публикации архива компания проверила код, секреты, журналы событий и облачные сервисы. Она не нашла признаков доступа к базам данных и инфраструктуре. В открытом и закрытом коде, а также в CI/CD не было изменений. Большинство токенов из репозиториев уже отозвали или заменили. Единственный работавший AWS-токен имел право только отправлять сообщения в одну тему SNS. 17 августа неизвестный проверил его с IP-адреса 23.234.84.102, но доступ к другим ресурсам AWS не получил.

В архиве не было данных клиентов и партнёров. В него вошли 83 адреса электронной почты, которые команда анализа данных использовала для статистики и проверки новых функций. Это менее 0,05% от примерно 150 тысяч пользователей. Также архив содержал имена, адреса и сведения о 51 потенциальном инвесторе за 2020 год. CrowdSec сообщила, что уведомит затронутых лиц и профильные ведомства.

В архив также попали код веб-консоли, скрипты автоматизации, модели анализа данных и алгоритм добавления IP-адресов в блок-листы. Компания считает, что эти материалы не создают прямого риска. Для блокировки адреса системе нужны десятки сигналов от проверенных источников в разных автономных системах. Точные пороги могли стать известны после утечки, но CrowdSec регулярно их меняет.

Компания сообщила, что за 48 часов провела проверку, заменила токены и подготовила публичные сообщения. Среди мер, которые уже действовали, она назвала разделение прав доступа, многофакторную аутентификацию, аппаратные ключи, менеджеры паролей, аудит, пентесты, автоматическую проверку кода и контроль npm-зависимостей. 

Важное по теме
КиберДед подсказывает: 10 способов пережить информационную атаку и не сломаться
Новости
Читать 4 минуты
21.09.2026
Андрей Масалович выступил на втором кибербранче «Линия отражения»
Идеальный фишинг: как работают fake-boss-атаки
Мастерская
Читать 4 минуты
21.09.2026
Посвящается жертвам субординации, то есть всем нам
Новости
Читать 3 минуты
18.09.2026
HEAVYGRAM похищает данные, делает скриншоты и записывает звук на заражённых компьютерах
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000