Хакерската група Crimson Collective обяви, че е получила достъп до един от вътрешните GitLab сървъри на компанията Red Hat и е изтеглила 570ГБ компресирани данни, съдържащи информация от 28 хиляди репозитория. Сред другото в откраднатите данни присъстват около 800 CER-отчета (Customer Engagement Report), съдържащи конфиденциална информация за платформите и мрежовите инфраструктури на клиентите на Red Hat, на които са предоставяни консултантски услуги.
В представените от атакуващите скрийншоти и примери се споменава за получаване на данни, свързани с около 800 клиенти на Red Hat, сред които Vodafone, T-Mobile, Siemens, Boeing, Bosch, 3M, Cisco, DHL, Adobe, American Express, Verizon, JPMC, HSBC, Ericsson, Merrick Bank, Telefonica, Bank of America, Delta Air Lines, Walmart, Kaiser, IBM, SWIFT, IKEA и AT&T, както и Центърът за разработка на надводно въоръжение на ВМС на САЩ, Федералното управление на гражданската авиация на САЩ, Федералната агенция за управление при извънредни ситуации на САЩ, Военновъздушните сили на САЩ, Агенцията за национална сигурност на САЩ, Патентното и търговското ведомство на САЩ, Сенатът на САЩ и Камарата на представителите на САЩ.
Твърди се, че откраднатите репозитории съдържат информация за инфраструктурата на клиентите, конфигурации, токени за удостоверяване, профили VPN, данни за инвентаризация, Ansible playbook, настройки на платформата OpenShift, CI/CD runner-и, резервни копия и други данни, които могат да бъдат използвани за организиране на атака срещу вътрешните мрежи на клиентите. Злоумишлениците са се опитвали да се свържат с Red Hat с цел изнудване, но са получили само шаблонен отговор с предложение да изпратят на службата за сигурност отчет за уязвимост.
Компанията Red Hat потвърди инцидент със сигурността, но не предостави детайли и не коментира информацията за съдържанието на изтичането. Това, което се споменава е, че хакнатият GitLab сървър е бил използван в консултантското подразделение и компанията е предприела необходимите стъпки за разследване и възстановяване. Представителите на Red Hat твърдят, че нямат основание да смятат, че хакването е засегнало други услуги и продукти на компанията, освен един. сървър GitLab.
Допълнение: Компанията Red Hat публикува началния отчет за инцидента. В отчета не се предоставят детайли, посочено е само, че компанията е започнала разследване, в рамките на което е установено, че неизвестно лице е получило достъп до GitLab сървъра, използван за управление на проектите на екипа на Red Hat Consulting, и е изтеглило от него някои данни.
По отношение на изтеглените от атакуващия данни се твърди, че те съдържали спецификации на проекти, примери за код и вътрешни информационни материали за консултантски услуги. На текущия етап на анализа на инцидента все още не е установена изтичането на важни лични данни.
Не се уточнява как атакуващият е успял да получи достъп до GitLab сървъра, но е посочено, че в атаката не е използвана откритата вчера уязвимост (CVE-2025-10725) в OpenShift AI Service, която позволява на идентифициран непривилегирован потребител, например изследовател използващ Jupyter notebook, да получи администраторски права на клъстера, който има пълен достъп до всички услуги, данни и приложения, стартирани в клъстера, както и root достъп до възлите на клъстера.
Източник: opennet.ru
