CrowdSec atribuye a un ataque contra TanStack la copia de 170 repositorios privados de GitHub

CrowdSec afirma que un atacante utilizó el token OAuth de un exempleado para copiar unos 170 repositorios privados el 22 de mayo, tras la infección de su portátil durante el ataque a paquetes npm de TanStack.

Protección de datos
CrowdSec atribuye a un ataque contra TanStack la copia de 170 repositorios privados de GitHub

El 18 de septiembre de 2026, CrowdSec informó de que un atacante copió aproximadamente 170 de sus repositorios privados de GitHub utilizando la cuenta de un empleado que acababa de abandonar la empresa. La compañía francesa había mantenido activo su acceso para que terminara algunos trabajos.

CrowdSec vincula el acceso con el compromiso de un portátil del exempleado durante el ataque de mayo contra paquetes npm de TanStack. El 11 de mayo se publicaron 84 versiones maliciosas de 42 paquetes; según el aviso de TanStack, su instalación podía robar credenciales, tokens de GitHub, claves SSH y credenciales cloud. La copia de los repositorios se realizó el 22 de mayo mediante un token OAuth de la cuenta afectada.

El código apareció en un foro online el 16 de septiembre. Además de código fuente, el archivo contenía las direcciones de correo de 83 usuarios de CrowdSec y los nombres, correos electrónicos y contexto de inversión de 51 inversores potenciales de 2020. La empresa afirmó que el acceso solo se utilizó para copiar código, sin acceder a su infraestructura ni a sus bases de datos y sin modificar repositorios.

El material procedía de repositorios privados que incluyen la consola web, scripts y modelos de ciencia de datos, automatizaciones y el algoritmo de consenso que determina qué direcciones IP se incorporan a las listas de bloqueo. CrowdSec indicó que el código tenía casi cuatro meses de antigüedad y que había cambiado de forma significativa desde entonces. También señaló que la filtración expuso umbrales del algoritmo que no eran públicos.

CrowdSec retiró la cuenta de la organización de GitHub el 25 de mayo, tres días después de la copia y meses antes de conocer la filtración. La compañía afirmó que no detectó actividad sospechosa en AWS porque el resto de accesos ya había sido revocado. GitHub confirmó posteriormente, según CrowdSec, que el origen más probable era el compromiso de TanStack.

La empresa aseguró que la única credencial utilizable encontrada era una correspondiente al servicio de notificaciones SNS de AWS, limitada a la publicación en un único tema. Alguien intentó utilizarla el 17 de agosto sin avanzar, y CrowdSec rotó las credenciales expuestas los días 16 y 17 de septiembre. También indicó que ahora utiliza software de protección de endpoints en los portátiles del personal que trabaja con su código o sus sistemas.

CrowdSec comunicará la exposición a los 83 usuarios afectados, a los inversores y a las autoridades. La compañía también afirmó que sus desarrolladores fueron revisados y que sus máquinas resultaron limpias. El incidente se suma a otros casos relacionados con el ataque a TanStack comunicados por Mistral AI y OpenAI.

Fuente: The Hacker News.

Compartir

WhatsApp X Telegram Email