El 21 de septiembre de 2026, CrowdSec confirmó que aproximadamente 300 repositorios públicos y privados de GitHub fueron comprometidos y que se robó código fuente de ellos. Entre los repositorios afectados hay unos 170 privados.
La parte privada incluía código de la consola SaaS de CrowdSec, rutinas de AWS, conectores y automatizaciones. La empresa aseguró que no se filtraron credenciales ni datos relacionados con sus clientes y que el impacto está limitado a su propia organización.
CrowdSec indicó que investigó la posible exposición de tokens, credenciales o información sensible que pudiera facilitar movimientos laterales, sin encontrar ninguno hasta el momento. También señaló que el código sustraído no puede utilizarse fuera del contexto de sus datos y herramientas, y que gran parte ha evolucionado desde el robo.
La compañía considera que el incidente probablemente fue consecuencia directa del ataque a la cadena de suministro de TanStack ocurrido en mayo de 2026. En esa campaña, TeamPCP publicó 84 artefactos maliciosos distribuidos en 42 paquetes de TanStack. CrowdSec utilizaba uno de ellos, por lo que el malware podría haber comprometido una clave de API con acceso de lectura a su código privado. La empresa afirmó que rotó de inmediato los tokens y credenciales potencialmente afectados.
Fuente: SecurityWeek.