Американската Агенция за киберсигурност и защита на инфраструктурата – CISA – е попаднала в центъра на сериозен скандал, след като стана ясно, че вътрешни пароли, токени за достъп и облачни ключове са били оставени публично достъпни в GitHub хранилище.
Според разследване на Krebs on Security, част от чувствителната информация е била съхранявана в plain text формат, включително в CSV файлове, което превръща инцидента в един от най-притеснителните примери за оперативна небрежност в американската киберсигурност през последните години.
„Private-CISA“ – публично достъпен репозиторий
Допълнително напрежение предизвиква самото име на репозитория – „Private-CISA“, което подсказва, че е трябвало да бъде ограничен и защитен.
Според публикуваната информация, в него са били открити:
- административни идентификационни данни за AWS GovCloud среди;
- токени за достъп;
- потребителски имена и пароли;
- данни за вътрешни системи на агенцията;
- DevSecOps среди за разработка.
Сред файловете се споменават:
- „importantAWStokens“
- „AWS-Workspace-Firefox-Passwords.csv“
Смята се, че част от данните са били свързани със системи тип „Landing Zone DevSecOps“ – инфраструктура, използвана за сигурна разработка и управление на код.
GovCloud инфраструктура под риск
Особено тревожен е фактът, че засегнатите идентификационни данни са били свързани с Amazon Web Services среди, предназначени за чувствителни държавни операции и федерални системи.
AWS GovCloud е специализирана облачна инфраструктура за американски държавни институции и изпълнители, обработващи чувствителна информация. Изтичане на подобни ключове може потенциално да отвори път към:
- неоторизиран достъп;
- компрометиране на облачни среди;
- кражба на данни;
- supply-chain атаки;
- последващи операции срещу федерални системи.
CISA: „Няма данни за компрометиране“
От CISA потвърждават инцидента, но твърдят, че към момента няма доказателства чувствителната информация да е била използвана злонамерено.
Агенцията заявява, че вече са предприети мерки за ограничаване на риска и въвеждане на допълнителни защитни механизми.
Въпреки това, самият факт, че структура, чиято основна роля е да предупреждава организации за подобни практики, допуска толкова елементарна грешка, предизвика сериозна критика в киберсредите.
„Най-тежкото изтичане, което съм виждал“
Сигналът е бил открит от Гийом Валадон от GitGuardian – компания, специализирана в откриването на изтекли тайни и credentials в GitHub.
По негови думи:
„Това е най-тежкото изтичане, което съм виждал в кариерата си.“
Твърдението допълнително засилва опасенията относно вътрешните процеси за сигурност и контрола върху чувствителна информация във федералните структури на САЩ.
Възможна намеса на външен изпълнител
Разследването сочи, че репозиторият може да е бил използван от служител на Nightwing – държавен подизпълнител, работещ по федерални проекти.
Според публикациите, GitHub вероятно е бил използван като импровизиран метод за прехвърляне на работни файлове между служебни и лични устройства – практика, която директно нарушава базови принципи на оперативната сигурност.
Ако тази информация бъде потвърдена, случаят може да доведе до сериозни въпроси относно:
- контрола върху външни изпълнители;
- управлението на достъпа;
- вътрешните политики за сигурност;
- защитата на DevSecOps среди;
- governance процедурите във федералните агенции.
Репутационен удар за американската киберотбрана
Инцидентът идва в особено чувствителен момент за CISA, която през последните години е подложена на политически натиск, организационни сътресения и дискусии за съкращаване на бюджета.
Парадоксът е очевиден – агенцията, създадена да защитава критичната инфраструктура на САЩ от киберзаплахи, сама допуска изтичане на чувствителни credentials чрез публичен GitHub репозиторий.
Случаят вероятно ще бъде използван като пореден пример, че дори най-големите институции остават уязвими не толкова заради сложни zero-day атаки, а заради елементарни operational security пропуски, човешки грешки и слаб контрол върху достъпа.









