Утечка
Парламентарии требуют ответов после того, как ЦИСА пытается сдержать утечку данных.
Представители обеих палат Конгресса требуют от Агентства по cybersecurity и инфраструктуры США (CISA) ответить на сообщения, опубликованные в этом неделе в журнале KrebsOnSecurity, что contractor CISA unintentionally публикует ключи AWS GovCloud и обширную коллекцию других секретов.
Krebs on Security··7 мин чтения
Правительственные представители обеих палат Конгресса требуют от Агентства по cybersecurity и инфраструктурной безопасности США (CISA) ответов после того, как в прошлую неделю KrebsOnSecurity сообщил о том, что контрактор CISA в意енально опубликовал ключи AWS GovCloud и обширную коллекцию других секретов на публичном GitHub-аккаунте. Этот вопрос появляется в то время, когда CISA все еще struggles с containmentом взлома и вычтением из circulationа leaked credentials. 18 мая KrebsOnSecurity сообщил, что контрактор CISA с административным доступом к платформе разработки кода Агентства создал публичный GitHub-профиль под названием “Private-CISA” , который включал в себя текстовые ключи для десятков внутренних систем Агентства. Эксперты, которые оценили раскрытые секреты, said commit logs for the code repository showed that CISA контрактор disabled GitHub's built-in protection against publishing sensitive credentials in public repos. CISA признал leak, но не ответил на вопросы о продолжительности exposure data. Однако эксперты, которые оценили теперь-defunct Private-CISA архив, said it was originally created in November 2025. Итак, что это показывает, - это шаблон, соответствующий индивидуальному оператору, который использовал репозиторий как рабочую тарелку или механизм синхронизации, а не curated проектный репозиторий. В заявлении, подписанном в writing, CISA сказал “нет никаких признаков того, что compromisirovano чувствительные данные в результате этого инцидента.” Однако 19 мая письмо (PDF) сенатору Мэгги Хассан (D-NH) said leak credentialeй вызывает серьезные вопросы о том, как такое безопасность нарушение могло произойти у very agency, которая помогает предотвратить кибератаки. “Этот отчет вызывает серьезные опасения по поводу внутренних политик и процедур CISA в الوقت, когда против U.S. critical infrastructure имеются significant cybersecurity угрозы,” wrote сенатор Хассан. 19 мая письмо сенатору Мэгги Хассан (D-NH) к действующему директору CISA требует ответов на десяток вопросов о утечке. Сенатор Хассан отметила, что инцидент произошел в backdrop majorных внутренних разрушений CISA, которое потеряло более чем треть своей рабочей силы и almost all senior лидеров после Президентская администрация Трума forced series early retirements, buyouts и resignations across various divisions агентства. Представитель Палаты представителей Бенни Томпсон (Д-MS), рангированный член Комитета поHomeland Security Сената, отражает опасения сенатора. "Мы обеспокоены тем фактом, что этот инцидент отражает уменьшение культуры безопасности и/или неспособность CISA эффективно управлять контрактной поддержкой", написал Томпсон в письме 19 мая к действующему руководителю CISA, которое подписано представителем Делией РамIREЗ (Д-Иллинойс), рангированным членом подкомитета по cybersecurity и protection инфраструктуры. "Нет никаких секретов в том, что наши противники — как Китай, Россия и Иран — стремятся получить доступ к и persistence на федеральные сети. Содержимые в 'Private-CISA' репозитории предоставили информацию, доступ и roadmap для того, чтобы сделать это". KrebsOnSecurity узнал, что более недели спустя после того, как CISA был первым обновлен о(data leak) компанией по безопасности GitGuardian , агентство все еще работает над аннулированием и замены many exposed keys и secrets. 20 мая KrebsOnSecurity heard Правительство США не вывело из circulation уязвимый ключ RSA в репозитории Private-CISA, который позволял доступу к приложению GitHub, принадлежащему enterprise-аккаунту CISA и instalированному на организацию GitHub CISA-IT с полным доступом к всем кодовым репозиториям. "Кибератакант с этим ключом может прочитать исходный код из каждого репозитория в организации CISA-IT, включая частные репозитории, зарегистрировать rogue self-hosted runners для захвата pipelines CI/CD и доступа к секретам репозитория, а также изменить настройки администратора репозитория, включая правила защиты от отслеживания, вебхуков и ключи deploy", said Ayrey told KrebsOnSecurity. CI/CD означает Continuous Integration and Continuous Delivery, и относится к набору практик, используемых для автоматизации процесса построения, тестирования и deploying software. KrebsOnSecurity уведомил CISA об обнаружении Ayrey на 20 мая. Ayrey said CISA appears to have invalidated exposed RSA private key sometime После того как получен уведомление. Но он отметил, что CISA все еще не вращает разглашенные пароли, связанные с другими критически важными безопасными технологиями, которые развертываются по всей портфели технологий агентства (KrebsOnSecurity не называет эти технологии общественности в настоящее время). CISA ответил кратким письмом на вопросы о находках Айрри, saying “CISA активно реагирует и координирует с соответствующими сторонами и поставщиками, чтобы обеспечить того, что выявленные разглашенные пароли вращаются и become неактуальны и продолжит принимать подходящие шаги для защиты безопасности наших систем.” Айрри сказал, что его компания Truffle Security мониторит GitHub и несколько других платформы кода для раскрытия ключей, и пытается информировать затронутые учетные записи о чувствительной информации expose(s). Они могут это сделать легко на GitHub, поскольку платформа публикует живой поток, который включает в себя запись всех коммитов и изменений в общественных репозиториях кода. Но он сказал, что киберкриминальные акторы также monitor these public feeds, and are often quick to pounce на API или SSH ключи, которые получаются неоправданно. Приведенная информация о кибербезопасности была публикована в коммите по коду. Репозиторий Private-CISA на GitHub раскрыл десятки plaintext-кредитов для важных ресурсов GovCloud CISA. В praktических терминах, вероятно, киберпреступные группы или иностранные агентства также заметили публикацию этих секретов CISA, самые egregiousные из которых произошли в конце апреля 2026 года, по словам Ayrey. “Мы отслеживаем поток данных для ключей и имеем инструменты, чтобы попытаться определить, кто из них”, said. “Мы имеем доказательства, что attackers отслеживают тот же поток данных”. Кто-то, monitorирующий события на GitHub, может сидеть над этой информацией”. Джеймс Уилсон, редактор enterprise technology для пodcastа Risky Business по безопасности, сказал, что организации, использующие GitHub для управления проектами кода, могут установить верхний уровень политики, которые предотвратят сотрудников от désactivating protections GitHub против публикации секретных ключей и кредитов. Однако его коллеге-коавтору Адаму Боилеу said не claro, может ли какая-либо технология остановить сотрудников от создания своих личных аккаунтов на GitHub и использования их для хранения чувственной и proprietарной информации. “В конечном итоге, это question of who has access to sensitive information”, said Boileau. "Невозможно решить эту проблему с помощью технического контроля,” заявил Боилё в этом недельном пodcastе. “Это человеческая проблема, когда вы hiring контракторов для выполнения этой работы и они решили использовать GitHub для синхронизации содержания из рабочей машины на доменную. Я не знаю, какие технические контроли можно поставить в место, учитывая, что это делается, presumably за пределами anything CISA управляемого или даже видимого.” Обновление, 3:05 п.m. ET: Добавлена заявление от CISA. Правильно исправленная дата в истории (Truffle Security said it found the repo gained some of its most sensitive secrets in late April 2026, not 2025). — Источник: Krebs on Security. Материал подготовлен редакцией CyberBlackmail.
