Häkkerigrupp Crimson Collective teatas, et on saanud juurdepääsu ühe Red Hati sisemisele GitLabi serverile ning allalaadinud sealt 570 GB komprimeeritud andmeid, mis sisaldavad teavet 28 000 hoidla kohta. Kinnychand andmetes oli muu hulgas umbes 800 CER-aruannet (Customer Engagement Report), mis sisaldasid konfidentsiaalset teavet Red Hati klientide platvormide ja võrgu infrastruktuuride kohta, kellele pakuti konsultatsiooniteenuseid.
Esitatud rünnakute screenshot'id ja näited viitavad andmete saamisele, mis on seotud umbes 800 Red Hati kliendiga, sealhulgas Vodafone, T-Mobile, Siemens, Boeing, Bosch, 3M, Cisco, DHL, Adobe, American Express, Verizon, JPMC, HSBC, Ericsson, Merrick Bank, Telefonica, Bank of America, Delta Air Lines, Walmart, Kaiser, IBM, SWIFT, IKEA ja AT&T, samuti USA Mereväe pinnaväe relvasüsteemide arenduskeskus, USA Föderaalne Lennuamet, USA Föderaalne Hädaolukordade Haldamise Amet, USA Õhuväed, USA Rahvuslik Julgeoleku Amet, USA Patendiamet, USA Senat ja USA Esindajatekoja.
Kinnitame, et varastatud hoidlad sisaldavad teavet klientide infrastruktuuri, konfiguratsiooni, autentimistokenite, profiilide VPN, varude andmeid, Ansiblei mänguraamatuid, OpenShifti platvormi seadeid, CI/CD jooksjaid, varukoopiaid ja muid andmeid, mida saab kasutada rünnaku korraldamiseks klientide sisemiseks võrguks. Kuri taht tõi Red Hati poole väljaämmerdama, kuid sai vaid standardse vastuse, pakkudes saatma turvameeskonnale esituse haavatavusest.
Red Hat kinnitas turvainitsiatiivi, kuid ei andnud detaile ega kommenteerinud lekke sisu kohta. Üksnes mainitakse, et rikutud GitLab-serverit kasutati konsultatsiooniosakonnas ning ettevõte on astunud samme olukorra uurimiseks ja taastamiseks. Red Hati esindajad väidavad, et neil ei ole alust arvata, et häkkimine oleks mõjutanud teisi ettevõtte teenuseid ja tooteid. serverile GitLab.
Täienduseks: Ettevõte Red Hat avaldas esialgse raporti intsidendist. Raportis ei tooda välja üksikasju, ainult et ettevõte on alustanud uurimist, mille käigus on selgunud, et tundmatu isik sai juurdepääsu Red Hat Consulting meeskonna projektide haldamiseks kasutatavale GitLab-serverile ja laadis sealt alla teatud andmed.
Kohandatud andmete kohta, mille ründaja üles laadis, väidetakse, et need sisaldasid projektide spetsifikatsioone, koodinäiteid ja siseinfomaterjale konsultatsiooniteenuste kohta. Intsidendi analüüsi hetkel ei ole veel tuvastatud oluliste isikuandmete leket.
Ründaja juurdepääsu saamise viis GitLab-serverile ei ole täpsustatud, kuid on märgitud, et rünnakus ei kasutatud eile tuvastatud haavatavust (CVE-2025-10725) OpenShift AI teenuses, mis võimaldab autentitud privileegide puudumisega kasutajal, näiteks uurijal, kes kasutab Jupyter notebooki, saada administraatori õigused klastrile, millel on täielik juurdepääs kõigile teenustele, andmetele ja klastris käivitatavatele rakendustele, samuti root-juurdepääs klastrisõlmedele.
Allikas: opennet.ru
