Beveiligingsbedrijf Checkmarx heeft bevestigd dat de LAPSUS$-dreigingsgroep data heeft gelekt die zij hadden gestolen uit de private GitHub-repository van het bedrijf. De aanval vond plaats na een supply-chain incident waarbij de aanvallers via de Trivy-kwetsbaarheid, toegeschreven aan de hacker groep TeamPCP, toegang kregen tot credentials van downstream gebruikers.
Met de gestolen inloggegevens uit het Trivy-incident wisten de aanvallers op 23 maart toegang te krijgen tot de GitHub-omgeving van Checkmarx en kwaadaardige code te publiceren. Volgens de verklaring van het bedrijf konden de aanvallers hierdoor interactie hebben met de GitHub-omgeving en schadelijke code toevoegen aan bepaalde artefacten.
Op 22 april publiceerde de aanvaller, mogelijk door hun langdurige aanwezigheid, kwaadaardige Docker-images en extensies voor VSCode en Open VSX die bedoeld waren voor de KICS security scanner van Checkmarx. Deze extensies waren ontworpen om credentials, sleutels, tokens en configuratiebestanden te stelen.
In een update van 26 april bevestigde Checkmarx dat de data die LAPSUS$ op hun afpersingsportaal publiceerde daadwerkelijk afkomstig is van Checkmarx en gerelateerd is aan het incident van 23 maart. Volgens het bedrijf wijst het onderzoek, uitgevoerd met een externe forensische partij, uit dat de data via de aanvankelijke supply-chain aanval is verkregen.
Hoewel aanvankelijk werd gemeld dat de gelekte data alleen op het dark web beschikbaar was, ontdekte BleepingComputer dat LAPSUS$ het 96GB grote datapakket ook via clearnet portals heeft verspreid. Checkmarx heeft bevestigd dat er geen klantgegevens in de gelekte GitHub-repository staan, aangezien deze niet in de repository worden opgeslagen. Een forensisch onderzoek loopt nog om precies vast te stellen welke data is blootgesteld. Mocht er toch klantinformatie in de gelekte data worden gevonden, dan worden de betrokkenen direct geïnformeerd.
De toegang tot de getroffen GitHub-repository is geblokkeerd zolang het onderzoek loopt. Checkmarx verwacht binnen 24 uur meer details te kunnen delen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *