Voltar
Ataque na cadeia de supply do TanStack NPM expõe 170 repositórios privados do GitHub da CrowdSec

Ataque à cadeia de supply do TanStack NPM expõe repositórios privados da CrowdSec

Aprofundamento CEVIU

Aprofundamento

O ataque à CrowdSec, ocorrido em maio, exemplifica a complexidade e os riscos inerentes aos ataques de cadeia de supply. Cibercriminosos usaram um token OAuth de um ex-funcionário para acessar e clonar cerca de 170 repositórios privados do GitHub em apenas nove minutos. Este token, conforme detalhado na investigação da CrowdSec, foi obtido por meio do comprometimento mais amplo da cadeia de supply do TanStack NPM.

Apesar da rapidez da exfiltração, a CrowdSec agiu para mitigar danos. Não houve alteração de código, acesso a sistemas de CI/CD ou à infraestrutura AWS. Uma credencial SNS com permissões restritas foi testada, mas as políticas de IAM impediram qualquer ação maliciosa além dessa verificação inicial, limitando o impacto do ataque.

O que mudou

A cobertura anterior do CEVIU News já havia alertado sobre a gravidade do comprometimento da cadeia de supply do TanStack NPM em 13 de maio de 2026, detalhando como o malware Shai-Hulud roubava credenciais de ambientes de desenvolvimento. Agora, o incidente na CrowdSec concretiza uma das consequências diretas desse ataque inicial.

O que antes era um alerta sobre um vetor de ataque generalizado e o comprometimento de pacotes, como noticiado em 21 de maio de 2026 com o caso do Grafana, agora se manifesta como um incidente específico de vazamento de dados de repositórios privados. A exposição dos repositórios da CrowdSec é uma prova real do impacto em cascata que um comprometimento na cadeia de supply pode gerar.

Por que isso importa

Este caso reforça a criticidade da gestão de identidades e acessos em ambientes de desenvolvimento e produção. A persistência de um token ativo de um ex-funcionário, mesmo com outras permissões revogadas, abriu uma brecha significativa. É um lembrete de que a segurança da cadeia de supply não se limita à integridade do código, mas também à rigorosa gestão do ciclo de vida das credenciais e à implementação de políticas de privilégio mínimo.

A rápida identificação e a contenção dos danos, mesmo após o vazamento inicial, demonstram a importância de monitoramento contínuo e da capacidade de resposta a incidentes. Empresas precisam de processos robustos de offboarding e auditoria de credenciais para prevenir que ativos órfãos se tornem vetores de ataque, além de sistemas de segurança que limitem o alcance de credenciais comprometidas.

Linha do tempo

  1. Comprometimento inicial na cadeia de supply do TanStack npm com malware Shai Hulud.

  2. CEVIU News reporta o comprometimento da cadeia de supply do TanStack npm.

  3. CEVIU News reporta falha no Grafana ligada a token não rotacionado após ataque ao TanStack.

  4. Cibercriminosos clonam 170 repositórios privados da CrowdSec usando token de ex-funcionário.

  5. Arquivo dos repositórios da CrowdSec é publicado em fórum de vazamentos.

  6. Notícia atual: Ataque à cadeia de supply do TanStack NPM expõe repositórios privados da CrowdSec.

Perguntas frequentes

O que é um ataque à cadeia de supply (supply chain attack)?

Um ataque à cadeia de supply ocorre quando um cibercriminoso compromete um fornecedor ou parceiro de software para, então, atingir seus clientes. Isso geralmente envolve a inserção de código malicioso em atualizações de software legítimas ou em bibliotecas de código aberto, contaminando indiretamente os sistemas de empresas que utilizam esses produtos.

Como os atacantes conseguiram o token OAuth do ex-funcionário da CrowdSec?

O token foi obtido por meio do comprometimento mais amplo da cadeia de supply do TanStack NPM. Este incidente, que o CEVIU News cobriu em 13 de maio de 2026, envolveu a distribuição de malware Shai-Hulud que roubava credenciais de ambientes de desenvolvimento. O token do ex-funcionário da CrowdSec foi uma dessas credenciais exfiltradas.

Qual foi o impacto real do ataque nos sistemas da CrowdSec?

Os atacantes conseguiram clonar cerca de 170 repositórios privados do GitHub, expondo código-fonte interno e dados de contato limitados de alguns usuários e investidores. No entanto, a CrowdSec confirmou que não houve alteração de código, acesso a sistemas de CI/CD ou à infraestrutura AWS. Uma credencial com permissões restritas foi testada, mas as políticas de IAM impediram ações maliciosas mais amplas.

O que a CrowdSec fez para mitigar o incidente e prevenir futuros ataques?

A CrowdSec utilizou controles existentes, como segregação de privilégios e políticas de IAM, para limitar o impacto. Após o incidente, a empresa intensificou o monitoramento de atividades no GitHub, acelerou os processos de revisão de credenciais e reforçou os procedimentos de desligamento de funcionários. Também implementou proteção EDR (Endpoint Detection and Response) em estações de trabalho que acessam código e infraestrutura.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
23 de setembro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser