Via een publieke GitHub-repository zijn gevoelige gegevens van het Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) gelekt. Onderzoekers van securitybedrijf GitGuardian ontdekten in totaal 844 megabyte aan vertrouwelijke data, waaronder AWS GovCloud-inloggegevens, plaintext wachtwoorden, Entra ID SAML-certificaten, CI/CD build logs, Kubernetes manifests, GitHub Actions workflows en interne documentatie.
Het gelekte materiaal gaf volgens de onderzoekers een gedetailleerd inzicht in de cloud-infrastructuur, deployment workflows, software supply-chain tooling en operationele procedures van CISA. Zo werd duidelijk hoe het agentschap intern software ontwikkelt, test en uitrolt. De repository bevatte meerdere onveilige praktijken, zoals het opslaan van wachtwoorden in plaintext, back-ups die naar Git werden gecommit en instructies om de secret scanning van GitHub uit te schakelen.
De repository was opgezet door een contractor die voor CISA werkte. Deze werd op 14 mei ontdekt en direct aan CISA gemeld, waarna de repository een dag later offline werd gehaald. Onderzoeker Guillaume Valado van GitGuardian gaf tegenover security-journalist Brian Krebs aan dat hij aanvankelijk dacht dat de informatie nep was, maar na verder onderzoek concludeerde dat het een van de ernstigste lekken was die hij ooit heeft gezien. Volgens hem wijst het lek op fouten van een individu, maar mogelijk ook op interne werkwijzen binnen CISA.
Een andere security-expert, Philippe Caturegli van Seralys, vermoedt dat de contractor GitHub gebruikte om bestanden tussen werk- en thuisapparaten te synchroniseren, wat heeft geleid tot de blootstelling van de gevoelige gegevens.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *