研究人员披露了他们所说的“近期历史上最恶劣的政府数据泄露事件之一”的细节,其中涉及一些可能极其敏感的美国政府信息。
安全研究人员 Guillaume Valadon 联系了 KrebsOnSecurity,想帮忙联系一个公开 GitHub 仓库的负责人。
这个人没回消息,他管理着一个名为“Private-CISA”的GitHub仓库,里面(除了其他内容外)还有这些:
- AWS GovCloud三个账户的管理凭据
- AWS访问密钥
- AWS令牌(包括“importantAWStokens”文件)
- CISA内部系统以明文形式存储的用户名和密码
- “AWS-Workspace-Firefox-Passwords.csv”文件,内含登录凭据
- 内部系统“LZ-DSO”(着陆区DevSecOps,即开发安全运维)的凭据
- CISA/DHS内部系统身份验证凭据
- 内部Artifactory(软件仓库)的凭据
- 在公开代码仓库中暴露的SSH密钥
瓦拉登表示,该档案详细说明了CISA如何在内部构建和部署软件,总的来说,这是我职业生涯中见过的最严重的泄露。
在 KrebsOnSecurity 获得的一封信中,瓦拉登说,鉴于里面那些文件的高度敏感性,他起初认为整个数据库都是伪造的。“这明显是某人的疏忽,但我相信这也许暴露了内部操作,”他说。
多位安全研究人员确认这次泄露是真的,并表示其中至少部分账号密码确实能用。他们联系上美国网络安全和基础设施安全局(CISA)后,成功把这个仓库锁定了。CISA 表示他们正在调查这件事:
“目前,没有迹象表明此次事件导致任何敏感数据泄露,”CISA发言人据称写道。“虽然我们要求团队成员具备最高水准的诚信和业务敏感度,但我们正在努力落实额外的防范措施,以防今后再发生类似情况。”
研究人员后来发现,该存储库由一个叫Nightwing的政府承包商维护,该公司拒绝置评,并把所有问题都推给了CISA。没人知道这个存储库开放了多久,但它是在2025年11月中旬建的,而且很可能是从一开始就没上锁。
热门跟贴