Donker computerscherm met groene broncode
Nieuws18 september · 14:283 min leestijd

CrowdSec meldt diefstal van broncode uit privé-repositories

CrowdSec meldt dat aanvallers broncode uit private GitHub-repositories stalen. Het bedrijf zegt dat klantdata niet is geraakt. Voor klanten draait de controle nu om sleutels, CI/CD-toegang en leveranciersaudits.

Broncode van CrowdSec is in mei uit privé-repositories gestolen, meldt het cybersecuritybedrijf; de blootstelling bleef volgens CrowdSec beperkt tot eigen code en raakte geen klantdata.

Voor een Nederlandse organisatie die CrowdSec gebruikt, ligt de inzet daarom niet in een bewezen klantdatalek, maar in de controle van de softwareketen. Welke repositories, tokens en CI/CD-koppelingen liepen via deze leverancier, en zijn gedeelde credentials opnieuw uitgegeven?

Wat er is blootgesteld

CrowdSec maakt onderscheid tussen een publieke en een private codebasis. De publieke Security Engine is openbaar ontworpen en valt buiten de melding. De private repositories bevatten de broncode van de SaaS-console, AWS-cloudroutines, connectors en automatiseringen.

De claim van ongeveer 300 repositories klopt volgens CrowdSec als ook de ruim 130 publieke repositories worden meegeteld. Het aantal zegt daardoor vooral iets over de onderverdeling van de code, niet over 300 afzonderlijke geheime systemen. CrowdSec zegt dat geen klantdata, login- of wachtwoordgegevens, namen of organisatiedata zijn gelekt. Het bedrijf zegt ook geen persoonsgegevens of klantlogs op te slaan.

Officiële CrowdSec-afbeelding met de melding over broncodeblootstelling, bron: CrowdSec
Officiële CrowdSec-afbeelding met de melding over broncodeblootstelling, bron: CrowdSec

Hoe de toegang ontstond

Het lek zelf vond in mei plaats. CrowdSec zegt op 16 september over de blootstelling te zijn geïnformeerd; de officiële verklaring is gedateerd op 17 september. Security.NL meldt dat CrowdSec op 16 september over het lek werd geïnformeerd, dat in mei had plaatsgevonden en dat de broncode in de maanden daarna verder is ontwikkeld.

CrowdSec noemt de TanStack-compromise als waarschijnlijke route. Een component die in mei binnen de organisatie werd gebruikt, lijkt te zijn voorzien van een achterdeur om een API-sleutel te stelen met leesrechten op de private codebase. De aanval omvatte 84 malafide versies in 42 npm-pakketten, blijkt uit de TanStack-postmortem. CrowdSec zegt dat het kwetsbare venster kort was en dat alle noodzakelijke tokens en credentials daarna direct zijn geroteerd.

Wat klanten controleren

Voor klanten en partners staan vier controles centraal:

  • Sleutelrotatie: roteer eigen tokens als ze in de betrokken workflow, buildomgeving of een gedeelde CI/CD-context konden komen. CrowdSec meldt geen gestolen klantdata of logingegevens, dus leg vast welke eigen sleutels wel en niet binnen bereik waren.
  • Repository-audit: controleer GitHub-toegang, clone- en checkout-activiteiten en CI/CD-runs rond mei. Kijk ook naar onverwachte wijzigingen in workflows, connectors en automatiseringen.
  • Credentialbeheer: gebruik per omgeving en integratie beperkte sleutels, bewaar secrets centraal en trek oude credentials echt in. Een gedeelde sleutel maakt een leveranciersincident groter dan nodig.
  • Leverancierskoppelingen: vraag welke repositories, componenten en toegangsrechten onder het onderzoek vielen. Leg vast welke meldingen, indicatoren en herstelacties je van de leverancier hebt ontvangen.

Die controle sluit aan op API-sleutels inventariseren, centraliseren in een secrets manager en automatisch roteren.

CrowdSecs verklaring begrenst de directe schade tot de eigen codeomgeving, voor zover nu bekend. De bredere verschuiving zit in de toegangsketen: broncode, CI/CD en credentials horen bij het leveranciersrisico, ook wanneer klantdata zelf buiten de blootstelling blijft.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op leveranciersrisico

Ik help je softwareketen, toegangen en credentials van begin tot eind in kaart te brengen, van meedenken en ontwerp tot realiseren en automatiseren. Waar het kan zet ik de oplossing self-hosted neer, zodat je weet welke toegang waar zit.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

CrowdStrike vindt LLM-malware in npm en bugbounties
Nieuws
5 min

15 sep 22:24

CrowdStrike vindt LLM-malware in npm en bugbounties

CrowdStrike beschrijft PhantomRaven, een waarschijnlijk met een LLM geschreven informatiedief dat via npm ontwikkelaarsdata verzamelt en de buit inzet voor bug-bountyclaims. Twee pakketten en de CI/CD-omgeving staan centraal.

Google ziet AI-agenten in minder dan zes uur credentials oogsten
Nieuws
5 min

8 sep 16:21

Google ziet AI-agenten in minder dan zes uur credentials oogsten

Google Threat Intelligence Group beschrijft hoe een financieel gemotiveerde aanvaller in minder dan zes uur een autonome campagne bouwde die duizenden credentials oogstte. De inzet voor Nederlandse bedrijven ligt bij de grenzen rond cloud-, CI/CD- en agenttoegang.

npm-worm besmet honderden pakketten via gekaapt account van keyv-beheerder
Nieuws
5 min

4 aug 18:10

npm-worm besmet honderden pakketten via gekaapt account van keyv-beheerder

Een worm besmette sinds dinsdagochtend honderden npm-pakketten via het gekaapte GitHub-account van de keyv-beheerder. De malware steelt tokens uit CI en cloud, publiceert zichzelf verder en nestelt zich in hooks van Claude Code en VS Code.

Snap brengt SPECS naar zakelijke werkvloer
Nieuws
4 min

17 sep 04:28

Snap brengt SPECS naar zakelijke werkvloer

Snap positioneert de SPECS AR-bril voor winkels, fabrieken en buitendienst. De aangekondigde koppelingen met Salesforce, AWS en NVIDIA zijn nog in opbouw, terwijl de bril 2.195 dollar kost en shipping voorlopig alleen voor de VS, het VK en Frankrijk gepland staat.

Enigmata brengt Cipher uit voor AI op versleutelde data
Nieuws
4 min

11 sep 20:42

Enigmata brengt Cipher uit voor AI op versleutelde data

Enigmata presenteert Cipher voor AI op versleutelde data. Het bedrijf claimt 1 tot 3 GB/s doorvoer en 8 tot 10 procent snellere training, maar de uitrol blijft beperkt tot geselecteerde designpartners.

AWS maakt Pizza Bot open source voor achtergrondtaken van AI-agents
Nieuws
4 min

11 sep 02:16

AWS maakt Pizza Bot open source voor achtergrondtaken van AI-agents

AWS maakt Pizza Bot open source, een lokale inbox voor langlopende AI-agenttaken. Werk gaat door zonder open chat, terwijl goedkeuringen, toolactiviteiten en afgeronde resultaten in aparte wachtrijen terugkomen.