لو رفتن اطلاعات حساس CISA روی گیتهاب
خلاصهٔ کاملتر
یه پیمانکار شرکت Nightwing که برای آژانس امنیت سایبری و زیرساخت آمریکا (CISA) کار میکرد، یه ریپوی عمومی گیتهاب به اسم Private-CISA داشت که مقدار زیادی اطلاعات فوقالعاده حساس توش ذخیره بود. این اطلاعات شامل کلیدهای AWS GovCloud، توکنها، لاگها، و فایلهایی با رمزهای عبور متنی برای دهها سیستم داخلی CISA میشد.
شرکت امنیتی GitGuardian — که مدام ریپوهای عمومی گیتهاب رو برای یافتن اطلاعات لو رفته اسکن میکنه — این نشت رو کشف کرد. محقق این شرکت، Guillaume Valadon، گفت قبل از تماس با رسانهها، مستقیماً به صاحب اکانت هشدار داده بود ولی جوابی نگرفته. اون این ماجرا رو «بدترین نشتی که در طول کارم دیدم» توصیف کرد.
یکی از فایلهای افشاشده با اسم importantAWStokens حاوی اطلاعات ادمین سه سرور AWS GovCloud بود. فایل دیگهای با اسم AWS-Workspace-Firefox-Passwords.csv رمزهای عبور متنی دهها سیستم داخلی رو در خودش داشت، از جمله محیط توسعهی امن کد آژانس به اسم LZ-DSO (Landing Zone DevSecOps). Philippe Caturegli از شرکت Seralys هم تأیید کرد که کلیدها واقعی بودن و دسترسی سطح بالا به AWS GovCloud میدادن.
Caturegli اشاره کرد که دسترسی به Artifactory داخلی CISA — یعنی ریپوی پکیجهای نرمافزاری که آژانس باهاشون نرمافزار میسازه — میتونست یه هدف طلایی برای مهاجمان باشه. اگه کسی بدافزار رو توی این پکیجها جاسازی میکرد، هر بار که CISA یه نرمافزار جدید میساخت، بکدر هم باهاش دیپلوی میشد.
تحلیل کامیتهای گیتهاب نشون میداد که پیمانکار احتمالاً از این ریپو به عنوان یه راه همگامسازی فایل بین لپتاپ کاری و کامپیوتر خونگی استفاده میکرده — و این کار رو از نوامبر ۲۰۲۵ بهطور منظم انجام میداده. علاوه بر این، قابلیت پیشفرض گیتهاب برای جلوگیری از انتشار اطلاعات حساس هم عمداً غیرفعال شده بود.
ریپو بعد از گزارش KrebsOnSecurity و Seralys به CISA حذف شد، اما کلیدهای AWS تا ۴۸ ساعت بعد از حذف ریپو همچنان فعال و قابل استفاده بودن. CISA گفته هیچ مدرکی از سوءاستفاده وجود نداره و در حال بررسی ماجراست. این اتفاق در زمانی افتاد که CISA حدود یکسوم از نیروی انسانیاش رو از دست داده.
نکات کلیدی:
- ریپوی عمومی گیتهاب یه پیمانکار CISA، کلیدهای AWS GovCloud و رمزهای متنی سیستمهای دولتی رو لو داده بود
- قابلیت تشخیص اطلاعات حساس گیتهاب عمداً غیرفعال شده بود
- رمزهای عبور ضعیف (مثلاً نام پلتفرم + سال جاری) در سیستمهای حساس استفاده شده بود
- دسترسی به Artifactory داخلی میتونست به حملات زنجیره تأمین نرمافزاری منجر بشه
- کلیدهای AWS تا ۴۸ ساعت بعد از حذف ریپو هم هنوز فعال بودن




