CrowdSec сообщает, что атака TanStack npm привела к копированию 170 частных репозиториев GitHub

Злоумышленник скопировал около 170 частных репозиториев CrowdSec на GitHub 22 мая, используя учетную запись только что уволившегося сотрудника, сообщила CrowdSec 18 сентября. Французская охранная компания держала его доступ к GitHub открытым. CrowdSec сообщает, что его ноутбук был скомпрометирован в ходе майской атаки на цепочку поставок TanStack, в ходе которой вредоносные версии npm-пакетов TanStack похитили учетные данные из Французская охранная компания сохранила доступ к его GitHub открытым. CrowdSec сообщает, что его ноутбук был скомпрометирован в ходе майской атаки на цепочку поставок TanStack, в ходе которой вредоносные версии npm-пакетов TanStack похитили учетные данные с компьютеров разработчиков. Код появился на онлайн-форуме 16 сентября. Вместе с исходным кодом он содержал адреса электронной почты 83 пользователей CrowdSec, а также имена, адреса электронной почты и инвестиционный контекст 51 потенциального инвестора с 2020 года, сообщила компания. CrowdSec утверждает, что учетная запись использовалась только для копирования кода, доступ к ее инфраструктуре и базам данных не осуществлялся и код не менялся. 11 мая были опубликованы 84 вредоносные версии 42 npm-пакетов TanStack. Компрометация отслеживается как CVE-2026-45321. Согласно рекомендациям TanStack, при установке одной из этих версий запускался код, который украл учетные данные с компьютера, включая токены GitHub, ключи SSH и облачные учетные данные. Компания сообщает, что копия была сделана 11 дней спустя с использованием токена GitHub OAuth из учетной записи бывшего сотрудника. Компания сохранила ему доступ, чтобы он мог закончить некоторую работу.


Источник: The Hacker News — https://thehackernews.com/2026/09/crowdsec-says-tanstack-npm-attack-led.html

Комментарии