Le groupe de hackers Crimson Collective a déclaré avoir obtenu l'accÚs à l'un des serveurs internes GitLab de la société Red Hat et avoir téléchargé 570 Go de données compressées, contenant des informations provenant de 28 000 dépÎts. Parmi les données capturées, il y avait environ 800 rapports CER (Customer Engagement Report), contenant des informations confidentielles sur les plateformes et les infrastructures réseau des clients de Red Hat qui recevaient des services de conseil.
Les captures d'Ă©cran et les exemples fournis par les attaquants mentionnent l'acquisition de donnĂ©es concernant environ 800 clients de Red Hat, parmi lesquels Vodafone, T-Mobile, Siemens, Boeing, Bosch, 3M, Cisco, DHL, Adobe, American Express, Verizon, JPMC, HSBC, Ericsson, Merrick Bank, Telefonica, Bank of America, Delta Air Lines, Walmart, Kaiser, IBM, SWIFT, IKEA et AT&T, ainsi que le Centre pour le dĂ©veloppement des armements navals de la marine amĂ©ricaine, la FAA, la FEMA, l'US Air Force, la NSA, le USPTO, le SĂ©nat des Ătats-Unis et la Chambre des reprĂ©sentants des Ătats-Unis.
Il est allĂ©guĂ© que les dĂ©pĂŽts capturĂ©s contiennent des informations sur l'infrastructure des clients, des configurations, des jetons d'authentification, des profils VPN, des donnĂ©es d'inventaire, des Ansible playbooks, des configurations de plateforme OpenShift, des runners CI/CD, des sauvegardes et d'autres donnĂ©es pouvant ĂȘtre utilisĂ©es pour orchestrer une attaque contre les rĂ©seaux internes des clients. Les cybercriminels ont tentĂ© de contacter Red Hat dans un but d'extorsion, mais n'ont obtenu qu'une rĂ©ponse gĂ©nĂ©rique les invitant Ă soumettre un rapport sur la vulnĂ©rabilitĂ© au service de sĂ©curitĂ©.
La sociĂ©tĂ© Red Hat a confirmĂ© l'incident de sĂ©curitĂ©, mais n'a pas fourni de dĂ©tails ni commentĂ© les informations sur le contenu de la fuite. Il est seulement mentionnĂ© que le serveur GitLab piratĂ© Ă©tait utilisĂ© dans le dĂ©partement de conseil et que la sociĂ©tĂ© a pris les mesures nĂ©cessaires pour enquĂȘter et se rĂ©tablir. Les reprĂ©sentants de Red Hat affirment qu'ils n'ont aucune raison de croire que le piratage a affectĂ© d'autres services et produits de la sociĂ©tĂ©, Ă l'exception d'un seul. de serveurs GitLab.
ComplĂ©ment : La sociĂ©tĂ© Red Hat a publiĂ© un rapport prĂ©liminaire sur l'incident. Le rapport ne contient pas de dĂ©tails, il est seulement indiquĂ© que la sociĂ©tĂ© a lancĂ© une enquĂȘte, au cours de laquelle il a Ă©tĂ© dĂ©couvert qu'un individu inconnu avait accĂ©dĂ© au serveur GitLab utilisĂ© pour gĂ©rer les projets de l'Ă©quipe Red Hat Consulting et avait tĂ©lĂ©chargĂ© certaines donnĂ©es.
Concernant les données téléchargées par l'attaquant, il est affirmé qu'elles contenaient des spécifications de projets, des exemples de code et des documents internes sur les services de conseil. à ce stade de l'analyse de l'incident, aucune fuite de données personnelles importantes n'a été détectée.
Les dĂ©tails concernant la maniĂšre dont l'attaquant a pu accĂ©der au serveur GitLab ne sont pas prĂ©cisĂ©s, mais il est indiquĂ© que l'attaque n'a pas utilisĂ© la vulnĂ©rabilitĂ© dĂ©couverte hier (CVE-2025-10725) dans le service OpenShift AI, qui permet Ă un utilisateur authentifiĂ© non privilĂ©giĂ©, comme un chercheur utilisant un notebook Jupyter, d'obtenir des droits d'administrateur sur le cluster, ayant un accĂšs complet Ă tous les services, donnĂ©es et applications exĂ©cutĂ©es dans le cluster, ainsi qu'un accĂšs root aux nĆuds du cluster.
Source : opennet.ru
