Кибератака на Cisco: хакеры TeamPCP похитили исходный код и ключи AWS

Компания Cisco стала жертвой масштабной кибератаки, осуществлённой группой злоумышленников TeamPCP. Для взлома была применена вредоносная программа TeamPCP Cloud Stealer, которая позволила получить контроль над средством безопасности Trivy. Благодаря этому хакеры получили доступ к защищённым проектам, включая исходный код Cisco и некоторых её клиентов.

Специалисты из Cisco Unified Intelligence Center, CSIRT и EOC выявили проникновение, связанное с вредоносным плагином GitHub Action. Этот плагин был заражён после атаки на цепочку поставок через компонент Trivy. Вредоносное ПО похитило учётные данные из среды разработки и сборки программного обеспечения, затронув десятки систем, включая рабочие станции разработчиков и лабораторий.

Хотя первоначальный взлом удалось локализовать, последствия атаки продолжают сказываться. В частности, зафиксированы взломы кода библиотеки LiteLLM и инструмента Checkmarx KICS. Хакеры также сумели украсть несколько ключей доступа к платформе Amazon Web Services (AWS) и совершили несанкционированные действия в учётных записях Cisco на AWS. В ответ на инцидент специалисты Cisco изолировали пострадавшие системы и начали масштабную ротацию учётных данных.

В ходе атаки злоумышленники клонировали более 300 репозиториев GitHub, включая хранилища исходного кода продуктов искусственного интеллекта, таких как AI Assistants и AI Defense, а также проекты, которые ещё не были выпущены. Среди пострадавших репозиториев есть и те, что принадлежат клиентам Cisco — банкам, государственным учреждениям США и компаниям, предоставляющим услуги аутсорсинга бизнес-процессов.

Ответственность за кибератаку возложена на группировку TeamPCP, которая в настоящее время осуществляет серию атак на цепочку поставок, пытаясь взломать популярные платформы, включая GitHub, PyPi, NPM и Docker.