Bij de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) zijn gevoelige toegangsgegevens voor interne systemen en cloudomgevingen publiekelijk op GitHub verschenen. Dit meldt Brian Krebs op zijn site KrebsOnSecurity. Onder de gelekte data bevonden zich onder meer AWS GovCloud-sleutels, plaintext wachtwoorden en interne DevSecOps-bestanden.

De gegevens stonden in een publieke GitHub-repository met de naam Private-CISA, die volgens KrebsOnSecurity werd beheerd door een contractor van CISA. Onderzoekers van de securitybedrijven GitGuardian en Seralys ontdekten dat deze repository toegang bood tot verschillende interne omgevingen en softwarerepositories van de Amerikaanse overheid. De gelekte bestanden bevatten administratieve sleutels voor meerdere AWS GovCloud-accounts, een afgeschermde cloudomgeving van Amazon Web Services voor gevoelige Amerikaanse overheidsdata.

Securitybedrijf Seralys bevestigde dat meerdere gelekte AWS GovCloud-accounts daadwerkelijk toegankelijk waren met hoge rechten. Daarnaast werden in de repository CSV-bestanden gevonden met plaintext gebruikersnamen en wachtwoorden voor interne CISA-systemen, evenals credentials voor interne softwarerepositories en buildomgevingen. Philippe Caturegli van Seralys waarschuwt dat toegang tot dergelijke repositories aantrekkelijk is voor aanvallers die malware of backdoors in softwarebuilds willen opnemen, wat kan leiden tot verdere compromittering binnen overheidsomgevingen.

Volgens GitGuardian had de beheerder van de repository bovendien GitHub-functionaliteit uitgeschakeld die normaal voorkomt dat geheime sleutels of wachtwoorden publiek worden gepubliceerd. Ars Technica meldt dat de repository vermoedelijk al sinds november 2025 openbaar toegankelijk was. Onderzoekers troffen ook wachtwoorden aan die relatief eenvoudig te raden waren, zoals combinaties van platformnamen met het huidige jaartal. Volgens KrebsOnSecurity werd de repository vermoedelijk gebruikt als synchronisatiepunt tussen verschillende apparaten van de contractor.

CISA bevestigt tegenover KrebsOnSecurity dat het incident wordt onderzocht. De organisatie geeft aan dat er momenteel geen aanwijzingen zijn dat gevoelige gegevens daadwerkelijk zijn misbruikt, maar neemt aanvullende maatregelen om herhaling te voorkomen. Opvallend is dat sommige gelekte AWS-sleutels nog ongeveer 48 uur geldig bleven nadat CISA over het lek was geïnformeerd en de GitHub-repository offline werd gehaald. De repository zou zijn beheerd door een medewerker van Nightwing, een Amerikaanse contractor die voor overheidsinstanties werkt. Nightwing verwees vragen door naar CISA.