Сообщение о связи инцидента с TeamPCP основано на заявлении CrowdSec.
CrowdSec, компания, разрабатывающая средства защиты, подтвердила утечку исходного кода из частных репозиториев GitHub. По версии компании, аккаунт бывшего сотрудника скомпрометировали при атаке на TanStack, набор npm-пакетов для веб-разработки, и через этот аккаунт скачали репозитории.
CrowdSec заявила, что её инфраструктуру и базы данных не затронули, а код не меняли. В подробном отчёте компания указала, что утечка затронула 83 адреса электронной почты пользователей и данные 51 потенциального инвестора.
Компания сообщила, что сразу сменила необходимые токены и учётные данные.
Проверка утверждений:
- CrowdSec связала кражу исходного кода с атакой TeamPCP на TanStack. (подтверждено самой публикацией: доказательство; «May 11th, 2026 : TeamPCP compromises a famous NPM package repository named TanStack , widely used by developers to create Node-based web UI. 42 packages are backdoored with their malware “Shai Hulud”, specialized in credentials and token harvesting. Based on the git information in the leaked archive, the IP is in Toronto, Canada, in the UTC -4 time zone. The ex-employee got compromised by the TanStack supply chain attack, matching the methodology.»)
- CrowdSec сообщила, что исходный код из её частных репозиториев GitHub утёк в мае 2026 года. (подтверждено самой публикацией: доказательство; «On September 16, CrowdSec was informed of a source code leak involving our GitHub repository, which occurred in May 2026. Our team verified and confirmed the report.»)
- По версии CrowdSec, аккаунт бывшего сотрудника скомпрометировали при атаке на TanStack и через него скачали репозитории. (подтверждено самой публикацией: доказательство; «The ex-employee got compromised by the TanStack supply chain attack, matching the methodology. We removed his account from the GitHub organization on 25 May 2026, 3 days after the incident.»)
- CrowdSec заявила, что её инфраструктуру и базы данных не затронули, а код не меняли. (подтверждено самой публикацией: доказательство; «CrowdSec’s infrastructure or databases have not been accessed or compromised. No code was altered, whether in the open-source software, our private source code, or the build pipelines.»)
- В подробном отчёте CrowdSec указала, что утечка затронула 83 адреса электронной почты пользователей и данные 51 потенциального инвестора. (подтверждено самой публикацией: доказательство; «There was no clients’ or partners’ information in the leak, except for a few email addresses used specifically by our Data Science team to monitor project usage, users’ reactions to a new feature, and overall statistical reasons. Not many compared to ~150K users: 83 (<0.05%), mostly Gmails. We’ll reach out to those users to explain the situation, but nothing in this can weaken their security posture except cybercriminals knowing they run CrowdSec. We also inadvertently disclosed the first/last names of 51 potential investors from 2020, their email addresses, and investment context, which we will report to them and the proper authorities.»)
- Компания сообщила, что сразу сменила необходимые токены и учётные данные. (подтверждено самой публикацией: доказательство; «We nevertheless immediately rotated all required tokens & credentials to prevent further incidents.»)
Публикации:
Первоисточники:
- https://crowdsec.net/blog/crowdsec-statement-source-code-exposure
- https://crowdsec.net/blog/tanstack-supply-chain-attack-analysis
оценка 76,6 из 100 · тип: инцидент