Злоумышленник скопировал около 170 частных репозиториев CrowdSec на GitHub 22 мая, используя учетную запись только что уволившегося сотрудника, сообщила CrowdSec 18 сентября. Французская охранная компания держала его доступ к GitHub открытым. CrowdSec сообщает, что его ноутбук был скомпрометирован в ходе майской атаки на цепочку поставок TanStack, в ходе которой вредоносные версии npm-пакетов TanStack похитили учетные данные из Французская охранная компания сохранила доступ к его GitHub открытым. CrowdSec сообщает, что его ноутбук был скомпрометирован в ходе майской атаки на цепочку поставок TanStack, в ходе которой вредоносные версии npm-пакетов TanStack похитили учетные данные с компьютеров разработчиков. Код появился на онлайн-форуме 16 сентября. Вместе с исходным кодом он содержал адреса электронной почты 83 пользователей CrowdSec, а также имена, адреса электронной почты и инвестиционный контекст 51 потенциального инвестора с 2020 года, сообщила компания. CrowdSec утверждает, что учетная запись использовалась только для копирования кода, доступ к ее инфраструктуре и базам данных не осуществлялся и код не менялся. 11 мая были опубликованы 84 вредоносные версии 42 npm-пакетов TanStack. Компрометация отслеживается как CVE-2026-45321. Согласно рекомендациям TanStack, при установке одной из этих версий запускался код, который украл учетные данные с компьютера, включая токены GitHub, ключи SSH и облачные учетные данные. Компания сообщает, что копия была сделана 11 дней спустя с использованием токена GitHub OAuth из учетной записи бывшего сотрудника. Компания сохранила ему доступ, чтобы он мог закончить некоторую работу.
Источник: The Hacker News — https://thehackernews.com/2026/09/crowdsec-says-tanstack-npm-attack-led.html
Комментарии