La empresa de seguridad de aplicaciones Checkmarx ha confirmado que el grupo amenazante LAPSUS$ publicó datos robados de su repositorio privado en GitHub. Aunque la investigación continúa, la compañía cree que el vector de acceso fue el ataque a la cadena de suministro de Trivy, atribuido al grupo de hackers conocido como TeamPCP, que proporcionó acceso a credenciales de usuarios posteriores.
Utilizando credenciales robadas obtenidas del incidente de Trivy, el actor de amenazas pudo acceder a los repositorios de GitHub de Checkmarx y publicar código malicioso el 23 de marzo. 'Como resultado de ese acceso, los atacantes pudieron interactuar con el entorno de GitHub de Checkmarx y posteriormente publicar código malicioso en ciertos artefactos', explicó la compañía.
El 22 de abril, como resultado de su acceso renovado o persistencia de un mes, el atacante publicó imágenes maliciosas de Docker, extensiones de VSCode y Open VSX para el escáner de seguridad KICS de Checkmarx, que robaban credenciales, claves, tokens y archivos de configuración.
En una actualización de ayer, la compañía confirmó que los datos que el grupo LAPSUS$ publicó en su portal de extorsión pertenecían a Checkmarx y se originaron en el compromiso del 23 de marzo. 'Nuestra investigación, realizada con el apoyo de una firma forense externa líder, indica que un grupo cibercriminal ha publicado datos relacionados con Checkmarx en la dark web', dice la actualización.
Aunque Checkmarx y otros medios informaron que estos datos se filtraron en la dark web, BleepingComputer descubrió que LAPSUS$ también ha puesto a disposición el paquete de datos de 96 GB a través de portales de clearnet. BleepingComputer no ha examinado el contenido de los datos filtrados, pero Checkmarx aseguró que no contiene información de clientes, ya que esta no se almacena en el repositorio de GitHub de la compañía.
Se está llevando a cabo una investigación forense para determinar el tipo exacto de datos que han sido expuestos. La empresa afirma que, si se encuentra información de clientes en los datos filtrados, las personas afectadas serán notificadas de inmediato. El acceso al repositorio de GitHub afectado ha sido bloqueado hasta que concluya la investigación. Checkmarx estima que podrá compartir más detalles dentro de las próximas 24 horas.



















Deja una respuesta