Securitate compromisă pe serverul intern GitLab al Red Hat

Grupul de hackeri Crimson Collective a anunțat că a obținut acces la unul dintre serverele interne GitLab ale companiei Red Hat și a descărcat 570GB de date comprimate, conținând informații din 28.000 de depozite. Printre altele, în datele capturate se aflau aproximativ 800 de rapoarte CER (Customer Engagement Report), conținând informații confidențiale despre platformele și infrastructurile de rețea ale clienților Red Hat, care au beneficiat de servicii de consultanță.

În capturile de ecran și exemplele prezentate de atacatori se menționează obținerea de date legate de aproximativ 800 de clienți ai Red Hat, printre care Vodafone, T-Mobile, Siemens, Boeing, Bosch, 3M, Cisco, DHL, Adobe, American Express, Verizon, JPMC, HSBC, Ericsson, Merrick Bank, Telefonica, Bank of America, Delta Air Lines, Walmart, Kaiser, IBM, SWIFT, IKEA și AT&T, precum și Centrul de dezvoltare a armamentului naval al SUA, Administrația Federală a Aviației civile din SUA, Agenția Federală pentru Gestionarea Situațiilor de Urgență din SUA, Aeronavele Forțelor Aeriene din SUA, Agenția Națională de Securitate a SUA, Oficiul pentru Brevete și Mărci Comerciale al SUA, Senatul SUA și Camera Reprezentanților din SUA.

Se susține că depozitele capturate conțin informații despre infrastructura clienților, configurații, tokenuri de autentificare, profile VPN, date de inventar, playbook-uri Ansible, configurații pentru platforma OpenShift, runner-e CI/CD, backup-uri și alte date care ar putea fi utilizate pentru organizarea unui atac asupra rețelelor interne ale clienților. Atacatorii au încercat să contacteze Red Hat în scop de șantaj, dar au primit doar un răspuns standardizat cu oferta de a trimite un raport de vulnerabilitate la serviciul de securitate.

Compania Red Hat a confirmat incidentul de securitate, dar nu a oferit detalii și nu a comentat informațiile despre conținutul scurgerii. Se menționează doar că serverul GitLab compromis a fost folosit în cadrul departamentului de consultanță și compania a făcut pașii necesari pentru investigare și recuperare. Reprezentanții Red Hat susțin că nu au motive să creadă că breșa a afectat alte servicii și produse ale companiei, cu excepția unuia server GitLab.

Addendum: Compania Red Hat a publicat un raport inițial despre incident. Detaliile din raport nu sunt furnizate, fiind menționat doar că compania a început o investigație, în cadrul căreia a fost descoperit că un necunoscut a obținut acces la serverul GitLab folosit pentru gestionarea proiectelor echipei Red Hat Consulting și a descărcat unele date de pe acesta.

Referitor la datele descărcate de atacator, se afirmă că acestea conțineau specificațiile proiectelor, exemple de cod și materiale informative interne despre serviciile de consultanță. La această etapă a analizei incidentului, nu s-a constatat o scurgere a unor date personale importante.

Modul în care atacatorul a reușit să obțină acces la serverul GitLab nu este precizat, dar se menționează că în atac nu a fost utilizată vulnerabilitatea recent descoperită (CVE-2025-10725) în OpenShift AI Service, care permite unui utilizator autenticat, dar fără privilegii, de exemplu, unui cercetător folosind Jupyter notebook, să obțină drepturi de administrator al clusterului, având acces complet la toate serviciile, datele și aplicațiile rulate în cluster, precum și acces root la nodurile clusterului.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster