VMTech
Razgovarajmo

CrowdSec: TanStack napad doveo do kopiranja privatnog koda

CrowdSec: TanStack napad doveo do kopiranja privatnog koda

CrowdSec je saopštio da je napadač 22. maja kopirao oko 170 privatnih GitHub repozitorijuma koristeći nalog zaposlenog koji je upravo napustio kompaniju. Francuska bezbednosna kompanija navodi da je uređaj bivšeg zaposlenog kompromitovan tokom napada na TanStack npm pakete, praćenog oznakom CVE-2026-45321, a da je za preuzimanje iskorišćen GitHub OAuth token.

Pristup nalogu ostao je aktivan kako bi bivši zaposleni završio određene poslove. CrowdSec je nalog uklonio iz svoje GitHub organizacije 25. maja, tri dana nakon kopiranja repozitorijuma i više meseci pre nego što je saznao za javno objavljenu arhivu.

Maliciozne npm verzije i put do GitHub tokena

TanStack je 11. maja objavio da je kompromitovano 84 verzije 42 npm paketa. Instaliranje jedne od tih verzija izvršavalo je kod koji je mogao da prikuplja akreditive sa razvojnih uređaja, uključujući GitHub tokene, SSH ključeve i pristupne podatke za cloud servise.

CrowdSec kaže da u sopstvenom kodu nije pronašao nijednu zlonamernu TanStack verziju. GitHub logovi koje je kompanija mogla da pregleda nisu sadržali trag korišćenog tokena, a token više nije postojao kada je incident otkriven. GitHub podrška je, prema navodima CrowdSec-a, proverom istorije tokena potvrdila sumnju da je izvor kompromitacije bio TanStack napad.

Kompanija tvrdi da je nalog korišćen samo za kopiranje koda, bez pristupa infrastrukturi i bazama podataka, kao i da nijedan kod nije menjan. Ostali pristupi bivšeg zaposlenog već su bili uklonjeni, zbog čega CrowdSec nije uočio sumnjivu aktivnost u AWS sistemima.

Šta je sadržala objavljena arhiva

Kod se 16. septembra pojavio na internet forumu. Reč je o privatnim repozitorijumima, a ne o javno dostupnom CrowdSec Security Engine-u. Arhiva je sadržala veb konzolu, skripte i modele tima za podatke, automatizacione skripte i konsenzusni algoritam za odlučivanje o dodavanju IP adresa na blok-liste.

U njoj su se našle i imejl adrese 83 CrowdSec korisnika, kao i imena, imejl adrese i investicioni kontekst 51 potencijalnog investitora iz 2020. godine. CrowdSec navodi da će obavestiti pogođene korisnike, investitore i nadležne organe. Izloženi akreditivi rotirani su 16. i 17. septembra.

Kompanija navodi da je jedini upotrebljiv akreditiv bio za AWS SNS i da je mogao samo da objavljuje poruke na jednu temu. Pokušaj njegove upotrebe 17. avgusta nije doveo do daljeg pristupa. Ostali tokeni su, prema CrowdSec-u, već bili rotirani ili nisu mogli da se koriste preko interneta.

Operativne pouke za razvojne timove

Ovaj incident se nadovezuje na krađu akreditiva zaposlenih kroz TanStack napad i pokazuje da kompromitovan razvojni uređaj može otvoriti put do internih repozitorijuma čak i kada napadač ne prodre u produkcionu infrastrukturu. CrowdSec je naknadno uveo endpoint zaštitu na laptopovima zaposlenih koji rade sa kodom ili sistemima.

Za poslovanje je ključna disciplina pri odlasku zaposlenih: pristupe organizacijama, OAuth tokene i dozvole za repozitorijume treba ukloniti ili vremenski ograničiti čim prestane konkretna poslovna potreba. Uz proveru zavisnosti, rotaciju tajni i nadzor razvojnih uređaja, takve kontrole smanjuju prostor u kojem kompromitovani paket može prerasti u curenje privatnog koda.

#cybersecurity#supplychain#npmsecurity#githubsecurity
Otvorena analitika
Na sajtu 2 pregleda
min čitanja 4 19.09.2026
Instagram

CrowdSec: TanStack napad doveo do kopiranja privatnog koda

Otvorite objavu na Instagramu ↗