De hacker groep Crimson Collective heeft aangekondigd toegang te hebben gekregen tot een van de interne GitLab-servers van het bedrijf Red Hat en 570 GB aan gecomprimeerde gegevens te hebben gedownload, met informatie uit 28.000 repositories. Onder andere bevatten de veroverde gegevens ongeveer 800 CER-rapporten (Customer Engagement Report), die vertrouwelijke informatie bevatten over de platforms en netwerkinfrastructuren van Red Hat klanten die consultancy-diensten ontvingen.
In de door de aanvallers gepresenteerde screenshots en voorbeelden wordt melding gemaakt van het verkrijgen van gegevens met betrekking tot ongeveer 800 klanten van Red Hat, waaronder Vodafone, T-Mobile, Siemens, Boeing, Bosch, 3M, Cisco, DHL, Adobe, American Express, Verizon, JPMC, HSBC, Ericsson, Merrick Bank, Telefonica, Bank of America, Delta Air Lines, Walmart, Kaiser, IBM, SWIFT, IKEA en AT&T, evenals het Center for Surface Warfare Development van de US Navy, de Federal Aviation Administration (FAA) van de Verenigde Staten, de Federal Emergency Management Agency (FEMA) van de Verenigde Staten, de United States Air Force, de National Security Agency (NSA) van de Verenigde Staten, het United States Patent and Trademark Office (USPTO), de Amerikaanse Senaat en het Huis van Afgevaardigden.
Er wordt beweerd dat de veroverde repositories informatie bevatten over de infrastructuur van klanten, configuratie, authenticatietokens, profielen VPN, inventarisgegevens, Ansible playbook, configuraties van het OpenShift-platform, CI/CD-runners, back-ups en andere gegevens die kunnen worden gebruikt om een aanval op de interne netwerken van klanten te organiseren. De aanvallers probeerden contact op te nemen met Red Hat met als doel afpersing, maar kregen slechts een standaardantwoord met de suggestie om een rapport over de kwetsbaarheid naar de beveiligingsdienst te sturen.
Het bedrijf Red Hat heeft het beveiligingsincident bevestigd, maar gaf geen details en heeft geen commentaar gegeven op de informatie over de inhoud van de lek. Er wordt alleen vermeld dat de gehackte GitLab-server werd gebruikt in de consultancy-afdeling en dat het bedrijf de nodige stappen heeft ondernomen voor onderzoek en herstel. Vertegenwoordigers van Red Hat stellen dat ze geen reden hebben om aan te nemen dat de hack andere diensten en producten van het bedrijf heeft aangetast, behalve één de server GitLab.
Aanvulling: Het bedrijf Red Hat heeft een voorlopig rapport over het incident gepubliceerd. Er worden geen details in het rapport gegeven, alleen dat het bedrijf een onderzoek is gestart, waaruit is gebleken dat een onbekende toegang heeft gekregen tot de GitLab-server, die wordt gebruikt voor de projecten van het Red Hat Consulting-team, en sommige gegevens heeft gedownload.
Met betrekking tot de door de aanvaller gedownloade gegevens wordt beweerd dat ze specificaties van projecten, voorbeeldcode en interne informatie over consultancydiensten bevatten. Op dit moment is er bij de analyse van het incident nog geen lek van belangrijke persoonlijke gegevens vastgesteld.
Hoe de aanvaller toegang heeft gekregen tot de GitLab-server wordt niet verduidelijkt, maar er wordt opgemerkt dat de eerder ontdekte kwetsbaarheid (CVE-2025-10725) in OpenShift AI Service niet is gebruikt bij de aanval. Deze kwetsbaarheid stelt een geauthenticeerde niet-privilegeerde gebruiker, zoals een onderzoeker die Jupyter notebook gebruikt, in staat om administratieve rechten op de cluster te verkrijgen, met volledige toegang tot alle services, gegevens en applicaties die binnen de cluster draaien, evenals root-toegang tot de cluster nodes.
Bron: opennet.ru
