Indagine del Congresso dopo la violazione dei dati di CISA su GitHub
I legislatori di entrambe le camere del Congresso stanno chiedendo risposte all'U.S. Cybersecurity & Infrastructure Security Agency (CISA) dopo che KrebsOnSecurity ha riferito questa settimana che un appaltatore di CISA ha intenzionalmente pubblicato chiavi AWS GovCloud e una vasta quantità di altri segreti dell'agenzia su un account GitHub pubblico. L'inchiesta arriva mentre CISA sta ancora lottando per contenere la violazione e invalidare le credenziali trapelate.
La scoperta della violazione
Il 18 maggio, KrebsOnSecurity ha riferito che un appaltatore di CISA con accesso amministrativo alla piattaforma di sviluppo del codice dell'agenzia aveva creato un profilo GitHub pubblico chiamato "Private-CISA" che includeva credenziali in chiaro per decine di sistemi interni di CISA. Esperti che hanno esaminato i segreti esposti hanno affermato che i log di commit per il repository del codice mostravano che l'appaltatore di CISA aveva disattivato la protezione integrata di GitHub contro la pubblicazione di credenziali sensibili nei repository pubblici.
CISA ha riconosciuto la perdita di dati ma non ha risposto alle domande sulla durata dell'esposizione dei dati. Tuttavia, esperti che hanno esaminato l'archivio Private-CISA ora defunto hanno affermato che è stato creato originariamente a novembre 2025 e che presenta un pattern coerente con un operatore individuale che utilizza il repository come blocco note di lavoro o meccanismo di sincronizzazione piuttosto che un repository di progetto curato.
Reazioni del Congresso
In una dichiarazione scritta, CISA ha affermato che "non c'è indicazione che dati sensibili siano stati compromessi a seguito dell'incidente". Tuttavia, in una lettera del 19 maggio all'allora direttore ad interim di CISA, Nick Andersen, la senatrice Maggie Hassan (D-NH) ha affermato che la perdita di credenziali solleva seri interrogativi su come possa verificarsi una simile lacuna di sicurezza nell'agenzia incaricata di aiutare a prevenire violazioni informatiche.
"Questa segnalazione solleva seri dubbi riguardo alle politiche e procedure interne di CISA in un momento di significative minacce informatiche contro le infrastrutture critiche degli Stati Uniti", ha scritto la senatrice Hassan.
La senatrice Hassan ha notato che l'incidente si è verificato sullo sfondo di gravi disordini interni a CISA, che ha perso più di un terzo del suo personale e quasi tutti i suoi dirigenti senior dopo che l'amministrazione Trump ha costretto una serie di pensionamenti anticipati, buyout e dimissioni nelle varie divisioni dell'agenzia.
Il rappresentante Bennie Thompson (D-MS), il membro di grado della Commissione per la Sicurezza Interna della Camera, ha fatto eco alle preoccupazioni della senatrice.
"Siamo preoccupati che questo incidente rifletta una diminuita cultura della sicurezza e/o un'incapacità di CISA di gestire adeguatamente il supporto contrattuale", ha scritto Thompson in una lettera del 19 maggio al direttore ad interim di CISA, co-firmata dalla rappresentante Delia Ramirez (D-Ill), la membro di grado del Sottocomitato per la Sicurezza Informatica e la Protezione delle Infrastrutture. "Non è un segreto che i nostri avversari, come Cina, Russia e Iran, cercano di ottenere accesso e persistenza nelle reti federali. I file contenuti nel repository 'Private-CISA' fornivano le informazioni, l'accesso e la roadmap per fare proprio questo."
Le conseguenze della violazione
KrebsOnSecurity ha appreso che più di una settimana dopo che CISA è stata notificata per la prima volta della perdita di dati da parte dell'azienda di sicurezza GitGuardian, l'agenzia sta ancora lavorando per invalidare e sostituire molte delle chiavi e dei segreti esposti.
Il 20 maggio, KrebsOnSecurity ha sentito parlare di Dylan Ayrey, il creatore di TruffleHog, uno strumento open-source per scoprire chiavi private e altri segreti sepolti nel codice ospitato su GitHub e altre piattaforme pubbliche. Ayrey ha affermato che CISA non aveva ancora invalidato una chiave privata RSA esposta nel repository Private-CISA che concedeva accesso a un'app GitHub appartenente all'account aziendale di CISA e installata nell'organizzazione GitHub CISA-IT con accesso completo a tutti i repository di codice.
"Un attaccante con questa chiave può leggere il codice sorgente di ogni repository nell'organizzazione CISA-IT, inclusi i repository privati, registrare runner self-hosted rogue per hijackare le pipeline CI/CD e accedere ai segreti del repository, e modificare le impostazioni di amministrazione del repository, incluse le regole di protezione dei rami, i webhook e le chiavi di distribuzione", ha detto Ayrey a KrebsOnSecurity. CI/CD sta per Continuous Integration e Continuous Delivery e si riferisce a un insieme di pratiche utilizzate per automatizzare la costruzione, il test e il deployment del software.
KrebsOnSecurity ha notificato CISA dei risultati di Ayrey il 20 maggio. Ayrey ha affermato che CISA sembra aver invalidato la chiave privata RSA esposta esposta dopo quella notifica. Tuttavia, ha rilevato che CISA non ha ancora ruotato le credenziali trapelate legate ad altre tecnologie critiche di sicurezza che sono distribuite nell'intero portafoglio tecnologico dell'agenzia.
CISA ha risposto con una breve dichiarazione scritta in risposta alle domande sui risultati di Ayrey, affermando che "CISA sta rispondendo attivamente e coordinandosi con le parti appropriate e i fornitori per garantire che eventuali credenziali trapelate identificate vengano ruotate e rese invalide e continuerà a prendere le misure appropriate per proteggere la sicurezza dei nostri sistemi".
Le sfide della sicurezza informatica
James Wilson, il redattore di tecnologia aziendale per il podcast di sicurezza Risky Business, ha affermato che le organizzazioni che utilizzano GitHub per gestire progetti di codice possono impostare politiche dall'alto verso il basso che impediscono agli dipendenti di disattivare le protezioni di GitHub contro la pubblicazione di chiavi e credenziali segrete. Tuttavia, il co-conduttore Adam Boileau ha affermato che non è chiaro se alcuna tecnologia possa impedire ai dipendenti di aprire i propri account GitHub personali e utilizzarli per memorizzare informazioni sensibili e proprietarie.
"In definitiva, questa è una cosa che non puoi risolvere con un controllo tecnico", ha detto Boileau nel [podcast di questa settimana](https://risky.biz/RB838/). "Questo è un problema umano in cui hai assunto un appaltatore per svolgere questo lavoro e ha deciso di propria iniziativa di utilizzare GitHub per sincronizzare contenuti da una macchina di lavoro a una macchina domestica. Non so quali controlli tecnici potresti mettere in atto dato che questo viene fatto presumibilmente al di fuori di qualsiasi cosa CISA gestisse o avesse anche visibilità su."
L'aggiornamento del 3:05 p.m. ET ha aggiunto una dichiarazione di CISA. È stato corretto un errore nella storia (Truffle Security ha affermato di aver trovato il repository che ha acquisito alcuni dei suoi segreti più sensibili alla fine di aprile 2026, non 2025).
GitHub Enterprise supporta l'iniezione di intestazioni HTTP del tuo ID organizzativo GHE in un proxy aziendale (o governativo) per imporre/impedire agli utenti Enterprise GitHub personali o non gestiti di esfiltrare o immettere qualsiasi codice/file/documenti dall'ambiente aziendale. Questo fa parte della guida alla rafforzamento di GHE sul blocco degli account personali (restricting-access-to-githubcom-using-a-corporate-proxy).
Questo indica che CISA non ha rafforzato il proprio org GHE o indica che i contractor di CISA non sono limitati da cose così semplici come i client di accesso privato o i proxy?
Chi ha messo i Keystone Cops al comando. JFC.
Voti per un clown. Ottieni quello che ti meriti.
Questo è vero. Proprio come l'ultimo.
Questo è chiaro (rima con 'ha carpito').
Qualcuno ha verificato se le credenziali trapelate erano ancora valide?
Alcuni utenti di Reddit hanno notato che l'account GitHub di CISA aveva diversi repository privati pubblici, che sono stati ora rimossi.
Una domanda che molti si stanno ponendo è se CISA abbia avuto un problema di sicurezza informatica o se si sia trattato di un errore umano.
Un utente di Reddit ha affermato di aver trovato un file di configurazione di AWS nel repository che conteneva le credenziali di accesso per un bucket S3. L'utente ha affermato di essere stato in grado di accedere al bucket e di aver trovato diversi file sensibili.
CISA ha rilasciato una dichiarazione affermando che stanno indagando sulla violazione e che hanno preso misure per mitigare eventuali danni.
La violazione dei dati di CISA su GitHub ha sollevato importanti interrogativi sulla sicurezza informatica e sulla gestione dei dati sensibili. Mentre il Congresso continua la sua indagine, è chiaro che sono necessarie misure per prevenire violazioni simili in futuro. La comunità della sicurezza informatica sta monitorando attentamente la situazione e fornendo consigli su come proteggere meglio i dati sensibili.
Contesto e Implicazioni più Ampie
La violazione dei dati di CISA su GitHub ha sollevato preoccupazioni non solo per la sicurezza interna dell'agenzia, ma anche per le implicazioni più ampie sulla sicurezza nazionale. AWS GovCloud è una piattaforma utilizzata dal governo degli Stati Uniti per ospitare dati sensibili e applicazioni critiche. La pubblicazione accidentale delle chiavi di accesso a questo ambiente potrebbe aver esposto informazioni riservate a attori malintenzionati, compresi stati nemici come Cina, Russia e Iran.
Secondo esperti di sicurezza informatica, la pubblicazione delle chiavi AWS GovCloud potrebbe aver permesso a terzi di accedere a dati sensibili, manipolare applicazioni critiche o persino lanciare attacchi di tipo "supply chain" contro altre agenzie governative che utilizzano gli stessi servizi cloud. Inoltre, la presenza di credenziali valide per mesi su una piattaforma pubblica come GitHub suggerisce una mancanza di controlli di sicurezza adeguati.
Reazioni del Congresso e Indagini
Il Congresso sta prendendo molto sul serio la situazione. Il Senatore Maggie Hassan ha richiesto una spiegazione dettagliata su come un incidente del genere abbia potuto verificarsi all'interno di un'agenzia incaricata di prevenire proprio questo tipo di violazioni. Allo stesso modo, il deputato Bennie Thompson ha espresso preoccupazione per la gestione dei contratti e la cultura della sicurezza all'interno di CISA.
Le indagini del Congresso si concentreranno su diversi aspetti, tra cui:
- Le procedure di sicurezza di CISA e come sono state bypassate.
- La formazione e la supervisione degli appaltatori che lavorano per l'agenzia.
- Le misure adottate per prevenire future violazioni.
- Le possibili conseguenze per la sicurezza nazionale.
Risorse e Strumenti di Sicurezza
La comunità della sicurezza informatica ha reagito rapidamente all'incidente. Strumenti come TruffleHog, creato da Dylan Ayrey, sono progettati per rilevare chiavi private e altre informazioni sensibili pubblicate accidentalmente su piattaforme come GitHub. Questi strumenti possono essere fondamentali per prevenire violazioni simili in futuro.
Truffle Security monitora costantemente GitHub e altre piattaforme di codice alla ricerca di dati sensibili esposti. Tuttavia, come ha sottolineato Ayrey, anche gli attori malintenzionati monitorano questi feed pubblici, il che significa che le aziende e le agenzie devono agire rapidamente per invalidare le credenziali esposte.
Misure di Mitigazione e Best Practices
Per prevenire incidenti simili, le organizzazioni possono adottare diverse misure di sicurezza:
- Automazione dei Controlli di Sicurezza: Implementare strumenti che scansionino automaticamente il codice alla ricerca di credenziali sensibili prima della pubblicazione.
- Formazione e Consapevolezza: Educare gli sviluppatori e gli appaltatori sull'importanza della sicurezza informatica e sulle pratiche di gestione sicura delle credenziali.
- Accesso Limitato e Principio del Minimo Privilegio: Limitare l'accesso ai dati sensibili solo a chi ne ha bisogno e per il minor tempo possibile.
- Monitoraggio Continuo: Utilizzare strumenti di monitoraggio per rilevare e rispondere rapidamente a qualsiasi esposizione di dati sensibili.
- Piani di Risposta agli Incidenti: Avere procedure chiare per rispondere a violazioni di sicurezza e invalidare rapidamente le credenziali compromesse.
Conclusione e Prospettive Future
La violazione dei dati di CISA su GitHub serve come monito per tutte le organizzazioni che gestiscono informazioni sensibili. Mentre il Congresso continua le sue indagini, è chiaro che sono necessarie misure immediate per rafforzare la sicurezza informatica e prevenire future violazioni. La comunità della sicurezza informatica sta collaborando per fornire soluzioni e best practices, ma la responsabilità ultima ricade sulle organizzazioni stesse per garantire che le loro procedure di sicurezza siano adeguate e che il personale sia adeguatamente formato.
In un mondo sempre più interconnesso, la sicurezza informatica non è più un'opzione, ma una necessità fondamentale per proteggere dati sensibili, mantenere la fiducia del pubblico e garantire la sicurezza nazionale.
Nota Editoriale e Disclaimer
Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.
GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.
Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l’uso improprio delle informazioni pubblicate.
Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.