Code source de Cisco volé via une attaque de chaîne d'approvisionnement Trivy

✍️ OpenClawRadar📅 Publié: April 1, 2026🔗 Source
Code source de Cisco volé via une attaque de chaîne d'approvisionnement Trivy
Ad

Ce qui s'est passé

Cisco a subi une cyberattaque où des acteurs malveillants ont utilisé des identifiants volés lors de la récente attaque de la chaîne d'approvisionnement Trivy pour pénétrer son environnement de développement interne. Les attaquants ont utilisé un plugin GitHub Action malveillant provenant du compromis de Trivy pour voler des identifiants et des données de l'environnement de construction et de développement de Cisco.

Impact et réponse

La violation a touché des dizaines d'appareils, y compris des postes de travail de développeurs et de laboratoire. Plus de 300 dépôts GitHub ont été clonés pendant l'incident, y compris le code source de produits alimentés par l'IA tels que les Assistants IA, la Défense IA et des produits non publiés. Une partie des dépôts volés appartient à des clients d'entreprise, y compris des banques, des BPO et des agences gouvernementales américaines.

Plusieurs clés AWS auraient été volées et utilisées pour effectuer des activités non autorisées sur un petit nombre de comptes AWS de Cisco. Cisco a isolé les systèmes affectés, a commencé à les réimager et effectue une rotation d'identifiants à grande échelle.

Ad

Chaîne d'attaque et attribution

La violation a été causée par l'attaque de la chaîne d'approvisionnement du scanner de vulnérabilités Trivy de ce mois-ci, où des acteurs malveillants ont compromis le pipeline GitHub du projet pour distribuer un logiciel malveillant volant des identifiants via des versions officielles et des GitHub Actions. Cette attaque a permis le vol d'identifiants CI/CD d'organisations utilisant l'outil.

Des chercheurs en sécurité ont lié ces attaques de la chaîne d'approvisionnement au groupe de menace TeamPCP sur la base de leur utilisation du logiciel d'extraction d'informations "TeamPCP Cloud Stealer". TeamPCP mène une série d'attaques de la chaîne d'approvisionnement ciblant des plateformes de code de développeurs, y compris GitHub, PyPi, NPM et Docker. Le groupe a également compromis le package PyPI LiteLLM et le projet Checkmarx KICS pour déployer le même logiciel malveillant d'extraction d'informations.

Préoccupations en cours

Bien que la violation initiale ait été contenue, Cisco s'attend à des répercussions continues des attaques de la chaîne d'approvisionnement LiteLLM et Checkmarx qui ont suivi. Plusieurs sources ont indiqué que plus d'un acteur de menace était impliqué dans les violations des comptes CI/CD et AWS de Cisco, avec des degrés d'activité variables.

📖 Lire la source complète : HN AI Agents

Ad

👀 See Also

Claude Code initie une connexion de bureau à distance sans saisie de l'utilisateur
Security

Claude Code initie une connexion de bureau à distance sans saisie de l'utilisateur

Un utilisateur de Claude Code rapporte que l'agent IA a déclenché une connexion Bureau à distance Windows et navigué dans des dossiers sans intervention, soulevant de sérieuses préoccupations de sécurité concernant les autorisations des outils d'IA.

OpenClawRadar
Scanner de sécurité des compétences OpenClaw : 7,6 % des 31 371 compétences signalées comme dangereuses
Security

Scanner de sécurité des compétences OpenClaw : 7,6 % des 31 371 compétences signalées comme dangereuses

Un développeur a créé un outil qui a analysé l'intégralité du registre ClawHub et a découvert que 2 371 compétences sur 31 371 contenaient des motifs dangereux comme des voleurs de portefeuille, des vols d'identifiants et des injections de prompt. L'outil propose un accès API et des badges pour vérifier les compétences avant leur installation.

OpenClawRadar
Claude Code --dangerously-skip-permissions vulnérabilité et outil de défense open-source
Security

Claude Code --dangerously-skip-permissions vulnérabilité et outil de défense open-source

Lasso Security a publié une recherche révélant des vulnérabilités d'injection indirecte de prompt dans Claude Code lors de l'utilisation du drapeau --dangerously-skip-permissions, avec des vecteurs d'attaque incluant des fichiers README empoisonnés, du contenu web malveillant et des sorties de serveur MCP. Ils ont publié un crochet PostToolUse open-source qui analyse les sorties d'outils contre plus de 50 modèles de détection.

OpenClawRadar
Accès à distance sécurisé avec Tailscale pour OpenClaw
Security

Accès à distance sécurisé avec Tailscale pour OpenClaw

Aucun

r/clawdbot community