CrowdSec: TanStack npm-пакеттері арқылы жасалған шабуыл 170 жеке GitHub репозиторийінің көшірілуіне әкелді

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.
CrowdSec 18 қыркүйекте хабарлағандай, шабуылдаушы 22 мамырда бұрынғы қызметкердің тіркелгісін пайдаланып, компанияның шамамен 170 жеке GitHub репозиторийін көшіріп алды. Француз компаниясы қызметкердің ноутбугі TanStack npm-пакеттерінің жеткізу тізбегіне жасалған мамыр айындағы шабуыл кезінде бұзылғанын мәлімдеді. Ұрланған код 16 қыркүйекте онлайн-форумда 83 пайдаланушы мен 51 әлеуетті инвестордың электрондық пошта мекенжайларымен бірге пайда болды.
Негізгі фактілер
- CrowdSec шабуылдаушы 22 мамырда бұрынғы қызметкердің тіркелгісін пайдаланып, оның шамамен 170 жеке GitHub репозиторийін көшіріп алғанын хабарлады.
- Қызметкердің ноутбугі CVE-2026-45321 деп белгіленген TanStack npm-пакеттерінің жеткізу тізбегіне жасалған мамыр айындағы шабуыл кезінде бұзылды.
- Ұрланған код 16 қыркүйекте онлайн-форумда CrowdSec-тің 83 пайдаланушысы мен 2020 жылғы 51 әлеуетті инвестордың электрондық пошта мекенжайларымен бірге пайда болды.
- CrowdSec бұрынғы қызметкердің тіркелгісін GitHub ұйымынан 25 мамырда, көшіруден үш күн өткен соң және ақпараттың таралғанын білмей тұрып, бірнеше ай бұрын жойды.
- Дәл сол TanStack шабуылы Mistral AI мен OpenAI-ге әсер етті, нәтижесінде OpenAI-дің шектеулі ішкі код репозиторийлеріне рұқсатсыз қол жеткізілді.
TanStack бұзылуы
11 мамырда CVE-2026-45321 деп белгіленген 42 TanStack npm-пакетінің 84 зиянды нұсқасы жарияланды. TanStack ұсынысына сәйкес, осы нұсқалардың бірін орнату машинадан GitHub токендерін, SSH кілттерін және бұлттық тіркелгі деректерін қоса алғанда, тіркелгі деректерін ұрлайтын кодты іске қосты. CrowdSec көшіру 11 күннен кейін бұрынғы қызметкердің GitHub OAuth-токені арқылы жасалғанын хабарлайды; компания бұл тіркелгіні оның жұмысты аяқтауы үшін ашық қалдырған. Токен CrowdSec тексере алатын GitHub журналдарында із қалдырмады және компания ақпараттың таралғанын білген кезде бұдан былай жоқ болды. Кейінірек GitHub қолдау қызметі токеннің тарихын қадағалап, CrowdSec-тің дереккөзі TanStack болды деген күдігін растады.
Таралған кодтың мазмұны
Таралған код CrowdSec-тің жеке репозиторийлерінен алынған, оның ашық бастапқы коды бар Security Engine қозғалтқышынан емес. CrowdSec мәліметтері бойынша, код веб-консольді, деректерді талдауға арналған сценарийлер мен модельдерді, автоматтандыру сценарийлерін және қандай IP мекенжайларының бұғаттау тізімдеріне қосылатынын анықтайтын консенсус алгоритмін қамтиды. Таралу сонымен қатар консенсус алгоритмі пайдаланатын шекті мәндерді, мысалы, IP мекенжайын бұғаттау тізіміне қосу үшін қанша анықтау қажет екенін ашты, бұл бұрын жария емес еді. CrowdSec кодтың жасы төрт айға жуық екенін және содан бері айтарлықтай өзгергенін хабарлайды.