Grupi i hackerëve Crimson Collective njoftoi se kishte fituar akses në një nga serverët e brendshëm të GitLab të kompanisë Red Hat dhe kishte ngarkuar nga ai 570GB të dhënash të kompresuara, që përmbanin informacion nga 28 mijë repositorë. Ndër të tjera, në të dhënat e kapura ishin rreth 800 raportet CER (Customer Engagement Report), që përmbanin informacion të ndjeshëm mbi platformat dhe infrastrukturen rrjetore të klientëve të Red Hat, të cilëve iu ofruan shërbime konsulence.
Në screenshotet dhe shembujt e paraqitur nga sulmuesit përmendet se janë marrë të dhëna që lidhen me rreth 800 klientë të Red Hat, midis të cilëve Vodafone, T-Mobile, Siemens, Boeing, Bosch, 3M, Cisco, DHL, Adobe, American Express, Verizon, JPMC, HSBC, Ericsson, Merrick Bank, Telefonica, Bank of America, Delta Air Lines, Walmart, Kaiser, IBM, SWIFT, IKEA dhe AT&T, si dhe Qendra e Zhvillimit të Armëve të Sipërme të Marinës së SHBA, Administrata Federale e Aviacionit të SHBA, Agjencia Federale për Menaxhimin e Emergjencave të SHBA, Forcat Ajrore të SHBA, Agjencia Kombëtare e Sigurisë të SHBA, Zyra e Patenteve dhe Të Drejtave të Tregtisë të SHBA, Senati i SHBA dhe Dhomat e Përfaqësuesve të SHBA.
Raportohet se repositorët e kapur përmbajnë informacione mbi infrastrukturën e klientëve, konfigurimin, tokenët e autentifikimit, profilin, VPN, të dhënat e inventarit, Ansible playbook, konfigurimet e platformës OpenShift, CI/CD runner-at, kopjet rezervë dhe të dhëna të tjera që mund të përdoren për të organizuar një sulm ndaj rrjeteve të brendshme të klientëve. Kriminelët përpiqeshin të lidhen me Red Hat për qëllime kërcënimi, por morën vetëm një përgjigje standarde me ofertën për të dërguar një raport për dobësinë në shërbimin e sigurisë.
Kompania Red Hat e ka konfirmuar incidentin e sigurisë, por nuk ka dhënë detaje dhe nuk ka komentuar mbi informacionin rreth përmbajtjes së tërheqjes. Pëmendet vetëm se serveri GitLab i hakuar ishte përdorur në sektorin e konsultimeve dhe kompania ka ndërmarrë hapat e nevojshëm për të hetuar dhe rikuperuar. Përfaqësuesit e Red Hat thonë se nuk kanë asnjë arsye për të besuar se hakuar ka prekur shërbime dhe produkte të tjera të kompanisë përveç një. serverit GitLab.
Shtesë: Kompania Red Hat publikoi një raport fillestar mbi incidentin. Detajet në raport nuk janë përmendur, vetëm se kompania ka filluar një hetim, gjatë të cilit është zbuluar se një i panjohur ka aksesuar serverin GitLab, i përdorur për menaxhimin e projekteve të ekipit Red Hat Consulting, dhe ka shkarkuar disa të dhëna prej tij.
Sipas informacionit mbi të dhënat e shkarkuara nga sulmuesi, ato përmbanin specifikime projektesh, shembuj kodi dhe materiale të brendshme informative mbi shërbimet e konsaltingut. Në këtë fazë të analizës së incidentit, nuk është zbuluar deri tani ndonjë rrjedhje e të dhënave të rëndësishme personale.
Mënyra se si sulmuesi arriti të aksesojë serverin GitLab nuk saktësohet, por është e përmendur se në sulm nuk u përdor dobësia e zbuluar dje (CVE-2025-10725) në OpenShift AI Service, e cila i lejon një përdoruesi të autentikuar, pa privilegje, siç është një hulumtues që përdor Jupyter notebook, të fitojë të drejta administrator për klasterin, duke pasur akses të plotë në të gjitha shërbimet, të dhënat dhe aplikacionet që ekzekutohen në klaster, si dhe akses root në nyjet e klasterit.
Burimi: opennet.ru
