Заголовки

Кибератака на Cisco: хакеры TeamPCP взломали исходный код и украли ключи AWS

Компания Cisco стала жертвой масштабной кибератаки, осуществлённой хакерской группирвкой TeamPCP. Злоумышленники применили вредоносное ПО TeamPCP Cloud Stealer, взломав средство безопасности Trivy, что позволило им получить доступ к защищённым проектам и исходному коду Cisco, а также некоторых её клиентов.

Эксперты из Cisco Unified Intelligence Center, CSIRT и EOC выявили проникновение, связанное с заражённым плагином GitHub Action, который был скомпрометирован после атаки на цепочку поставок через компонент Trivy. Этот плагин использовался для кражи учетных данных из сред разработки и сборки программного обеспечения, затронув десятки рабочих станций сотрудников и лабораторий. Несмотря на локализацию первичного взлома, последствия продолжают сказываться из-за последующих атак на библиотеку LiteLLM и средство Checkmarx KICS.

Кроме того, хакеры сумели похитить несколько ключей доступа к платформе Amazon Web Services (AWS) и совершили несанкционированные действия в ряде учётных записей Cisco на AWS. Специалисты компании изолировали пострадавшие системы и проводят масштабную ротацию учётных данных.

В ходе инцидента злоумышленники клонировали более 300 репозиториев GitHub, включая исходный код ИИ-продуктов Cisco, таких как AI Assistants и AI Defense, а также проекты, которые ещё не были выпущены. Среди взломанных репозиториев есть и те, что принадлежат клиентам Cisco — банкам, государственным учреждениям США и компаниям, предоставляющим услуги аутсорсинга бизнес-процессов.

Ответственность за атаку возложена на группировку TeamPCP, которая в настоящее время активно проводит серию атак на цепочку поставок, пытаясь взломать платформы GitHub, PyPi, NPM и Docker.