CrowdSec datiert den Zugriff präzise: Am 22. Mai zwischen 5:52 und 6:01 Uhr UTC luden ein Mitgründer von BreachForum sowie ein Mitglied mit dem Online-Namen „diencracked" die Repository-Daten über eine IP-Adresse in Toronto herunter.
Die Spur führte die Ermittler zunächst zu einer URL, die einen GitHub-OAuth-Token enthielt – jenen Schlüssel, mit dem der Zugriff auf die privaten Repositories erfolgte. In den eigenen GitHub-Audit-Protokollen war der Token allerdings nicht mehr vorhanden, sodass CrowdSec GitHub um Unterstützung bat, um den Zugriffsweg nachzuvollziehen.
Schließlich ließen sich die Repository-Operationen einem Konto zuordnen: Es gehörte einem Entwickler, der „das Unternehmen gerade verlassen hatte, aus legitimen Gründen aber noch Teil der GitHub-Organisation war; sein Konto wurde benutzt, um die Repositories abzuziehen", schreibt Humeau. Der frühere Mitarbeiter sei über den TanStack-Lieferkettenangriff kompromittiert worden, die Methodik passe dazu. Am 25. Mai – drei Tage nach dem Vorfall – entfernte CrowdSec das Konto aus GitHub.
Hinweise auf Manipulationen gibt es laut Humeau nicht: Der Quellcode sei nicht für Zwecke der Angreifer verändert worden, „weder in der Open-Source-Software noch in unserem privaten Quellcode oder in den Build-Pipelines".
Denis Calderone, Mitgründer und Chief Operating Officer von Suzu Labs, hält den Vorfall für vermeidbar. „Zugänge in dem Moment zu entziehen, in dem jemand geht, ist so grundlegend, wie Sicherheit nur sein kann", sagt er. „Das ist Tag-eins-Stoff. CrowdSec hat es nicht getan. Sie haben den GitHub-Zugang eines ausgeschiedenen Mitarbeiters offengelassen, damit er offene Arbeiten abschließen konnte – und genau dieses verbliebene Konto haben die Angreifer genutzt, um 170 private Repositories zu klonen."
CrowdSec reagierte nicht unmittelbar auf eine Anfrage um Stellungnahme. Humeau verweist im Blogbeitrag allerdings auf bereits vorhandene Schutzmechanismen, darunter strikte Rechtetrennung, Zwei-Faktor-Authentifizierung, Passworttresore sowie umfangreiches Logging, Penetrationstests und Audits.
Für John Strand, Inhaber der Sicherheitsfirma Black Hills Information Security, wirft gerade das eine unangenehme Frage auf: Wenn ein so abgesichertes Unternehmen über einen einzigen grundlegenden Fehler per Lieferkettenangriff getroffen werden könne, wie stehe es dann um Organisationen mit geringerer Sorgfalt? „Die naheliegende Frage ist, wie viele andere Unternehmen kompromittiert wurden, die nicht dieselbe Sicherheitsstrenge haben", sagt er gegenüber Dark Reading.
Einen Schutz hatte CrowdSec zum Zeitpunkt des Vorfalls nicht: Endpoint Detection and Response war auf Entwicklerrechnern nicht verpflichtend. „Wir setzen inzwischen Endpunktschutz ein, der gezielt auf bösartige Pakete, Erweiterungen und Ähnliches achtet", schreibt Humeau. „Da Lieferkettenangriffe zur neuen Plage werden und praktisch jeder hineingeraten kann, hätten wir das früher tun sollen."
Calderone empfiehlt neben der sofortigen Kontosperrung beim Ausscheiden, EDR auf jeder Arbeitsstation zu betreiben, die Code oder Infrastruktur berührt – „dieser Entwickler-Laptop ist jetzt Teil Ihrer Angriffsfläche". Zudem sollten Organisationen den eigenen Quellcode wie sensible Daten behandeln: „Durchsucht ihn nach fest eingebauten Geheimnissen, bevor es ein Angreifer tut", rät er, „und geht davon aus, dass alles, was jemals eingecheckt wurde, einen schlechten Tag davon entfernt ist, öffentlich zu werden."
