
18 сентября 2026 года компания CrowdSec опубликовала разбор инцидента, в котором связала кражу кода примерно из 170 приватных GitHub-репозиториев с майской компрометацией TanStack. Репозитории скачали 22 мая, а о результатах утечки компания узнала уже в сентябре, после публикации архива на форуме.
Цепочка событий, которая привела к потере данных, начинается ещё весной. 11 мая атакующий выпустил 84 вредоносные версии 42 пакетов TanStack. При установке они подтягивали Git-зависимость, чей установочный скрипт запускал код для сбора секретов, включая токены GitHub, облачные учётные данные и SSH-ключи.
В случае CrowdSec пострадал бывший сотрудник, которому временно сохранили доступ к GitHub для завершения работы. Украденный у него OAuth-токен позволил скачать репозитории, а скомпрометированный аккаунт удалили из организации только 25 мая, через три дня после кражи. По итогам расследования CrowdSec не обнаружила изменений кода или компрометации инфраструктуры и баз данных, однако 16 сентября на стороннем форуме был опубликован исходный код из всех 170 затронутых репозиториев.
В базе CodeScoring есть действующие записи о вредоносном коде для всех 84 зараженных версий из официального списка TanStack. Для новых загрузок через подключённый к репозиторию пакетов модуль CodeScoring.OSA можно задать политику «Зависимость опасна», выбрать этап proxy и включить «Активно» и «Блокер». Эти настройки позволяют блокировать запросы компонентов, признанных опасными.
В случае ранней установки заражённой версии необходимо проверить историю сборок и рабочие машины, отозвать скомпрометированные секреты и разобрать обращения к репозиториям. Временные доступы бывших сотрудников также требуют ограниченного срока действия и минимального набора прав. Даже после удаления заражённого пакета оставленный действующим токен позволяет продолжить атаку позже.
Читать далее
Источник: habr.com