Компания Cisco стала жертвой масштабной кибератаки, осуществленной хакерской группировкой TeamPCP. Используя вредоносное ПО под названием TeamPCP Cloud Stealer, злоумышленники смогли взломать средство безопасности Trivy, что предоставило им доступ к защищаемым проектам. В результате атаки был похищен исходный код как самой Cisco, так и её клиентов.
Эксперты по кибербезопасности из Cisco Unified Intelligence Center, CSIRT и EOC обнаружили, что атака была связана с плагином GitHub Action, который стал вредоносным после компрометации Trivy через атаку на цепочку поставок. Это позволило хакерам извлечь учётные данные из сред разработки и сборки ПО, затронув десятки систем, включая рабочие станции разработчиков. Хотя первоначальный взлом был локализован, его последствия продолжают оказывать влияние на код библиотеки LiteLLM и средство Checkmarx KICS.
TeamPCP также успела украсть ключи доступа к Amazon Web Services (AWS) и провела несанкционированные действия в учётных записях Cisco на этой платформе. Команда Cisco изолировала пострадавшие системы и начала ротацию учётных данных. В ходе атаки было клонировано более 300 репозиториев GitHub, включая исходный код ИИ-продуктов компании и проекты клиентов, среди которых банки и госучреждения США. Ответственность за инцидент возложена на TeamPCP, которая активно атакует платформы GitHub, PyPi, NPM и Docker.
