Компанията Cisco стана жертва на кибератака, след като хакери използваха откраднати креденшъли от последния Trivy supply chain компромис, за да получат достъп до вътрешната среда за разработка и да откраднат сорс код, принадлежащ както на Cisco, така и на някои нейни корпоративни клиенти.
Анонимни източници разкриват, че е засегнат Unified Intelligence Center, както и екипите CSIRT и EOC, като нарушението е извършено чрез зловреден GitHub Action плъгин, свързан с Trivy атаката.
Обхват и последствия
- Въздействие върху десетки устройства, включително разработчески и лабораторни работни станции.
- Кражба на множество AWS ключове, използвани за неразрешени операции в ограничен брой AWS акаунти на Cisco.
- Изолиране и преинсталиране на засегнатите системи, масова ротация на креденшъли.
- Клонирани са над 300 GitHub репозитории, включително сорс код за AI продукти на Cisco, като AI Assistants, AI Defense, както и непубликувани продукти.
- Част от откраднатите репозитории принадлежат на корпоративни клиенти, включително банки, BPO компании и правителствени агенции в САЩ.
Според източници, в инцидента са участвали повече от един злонамерен извършител, с различно ниво на дейност в CI/CD и AWS средите.
Връзка с Trivy и TeamPCP
- Пробивът е резултат от supply chain атака срещу Trivy, инструмент за сканиране на уязвимости.
- Зловреден GitHub Action е разпространявал credential-stealing malware, който е позволил кражба на CI/CD креденшъли от множество организации.
- Установено е участие на групата TeamPCP, известна с малуера TeamPCP Cloud Stealer, в серия от атаки срещу GitHub, PyPi, NPM и Docker.
- TeamPCP също компрометира LiteLLM PyPI пакета и Checkmarx KICS проекта, използвайки същия инфостийлър.
Мерки за защита
- Изолиране на засегнатите системи и ротация на креденшъли.
- Проверка на CI/CD средата за чужди или неоторизирани GitHub Actions.
- Мониторинг на AWS акаунти и рестрикция на привилегии.
- Ограничаване на достъпа до чувствителен сорс код и корпоративни репозитории.
Атаката срещу Cisco подчертава опасностите от supply chain уязвимости и риска за разработническите среди на големи технологични компании. Дори доверени инструменти като Trivy могат да бъдат използвани за компрометиране на CI/CD системи, кражба на креденшъли и сорс код с висока чувствителност.









