CISA竭力遏制数据泄露,立法者要求答复

Krebs on Security 新闻

摘要

在CISA一名承包商故意在公共GitHub仓库中暴露AWS GovCloud密钥及其他机密后,立法者要求给出解释,此事在人员变动之际引发了对该机构安全文化的担忧。

<p>美国国会两院议员正在要求<strong>美国网络安全与基础设施安全局</strong>(CISA)给出答复,此前KrebsOnSecurity本周报道称,一名CISA承包商故意在公共<strong>GitHub</strong>账户上发布了AWS GovCloud密钥以及大量其他机构机密。调查进行之际,CISA仍在努力控制该漏洞并使泄露的凭证失效。</p> <p><img decoding="async" class=" wp-image-73648 aligncenter" src="https://krebsonsecurity.com/wp-content/uploads/2026/05/CISA-logo.png" alt="" width="748" height="153" srcset="https://krebsonsecurity.com/wp-content/uploads/2026/05/CISA-logo.png 1873w, https://krebsonsecurity.com/wp-content/uploads/2026/05/CISA-logo-768x157.png 768w, https://krebsonsecurity.com/wp-content/uploads/2026/05/CISA-logo-1536x314.png 1536w, https://krebsonsecurity.com/wp-content/uploads/2026/05/CISA-logo-782x160.png 782w" sizes="(max-width: 748px) 100vw, 748px" /></p> <p>5月18日,KrebsOnSecurity报道称,一名拥有该机构代码开发平台管理权限的CISA承包商创建了一个名为“<strong>Private-CISA</strong>”的公共GitHub个人资料,其中包含数十个CISA内部系统的明文凭证。审查过这些泄露机密的专家表示,代码仓库的提交日志显示,该CISA承包商禁用了GitHub内置的防止在公共仓库中发布敏感凭证的保护机制。</p> <p>CISA承认了此次泄露,但未回应关于数据暴露持续时间的问题。然而,审查过现已失效的Private-CISA存档的专家表示,该存档最初创建于2025年11月,并且呈现出一种模式,即一名个人操作员将该仓库用作工作草稿或同步机制,而非一个精心管理的项目仓库。</p> <p>在一份书面声明中,CISA表示“没有迹象表明任何敏感数据因该事件而遭到泄露”。但在5月19日致CISA代理局长<strong>Nick Andersen</strong>的一封信(PDF)中,<strong>参议员Maggie Hassan</strong>(D-NH)表示,此次凭证泄露引发了严重质疑:为何这种安全失误会发生在负责帮助防止网络入侵的机构身上?</p> <p>“这一报道引发了严重担忧,即在针对美国关键基础设施的重大网络安全威胁之际,CISA的内部政策和程序存在问题,”参议员Hassan写道。</p> <div id="attachment_73646" style="width: 818px" class="wp-caption aligncenter"><img aria-describedby="caption-attachment-73646" decoding="async" loading="lazy" class="size-full wp-image-73646" src="https://krebsonsecurity.com/wp-content/uploads/2026/05/HassanCISAletter.png" alt="" width="808" height="823" srcset="https://krebsonsecurity.com/wp-content/uploads/2026/05/HassanCISAletter.png 808w, https://krebsonsecurity.com/wp-content/uploads/2026/05/HassanCISAletter-768x782.png 768w, https://krebsonsecurity.com/wp-content/uploads/2026/05/HassanCISAletter-782x797.png 782w" sizes="(max-width: 808px) 100vw, 808px" /><p id="caption-attachment-73646" class="wp-caption-text">来自参议员Margaret Hassan(D-NH)于5月19日致CISA代理局长的信函要求就此次漏洞回答十几个问题。</p></div> <p>参议员Hassan指出,该事件发生在CISA内部发生重大动荡的背景下,该机构在特朗普政府迫使各部门进行一系列提前退休、买断和辞职后,失去了超过三分之一的工作人员以及几乎所有高级领导。</p> <p><strong>众议员Bennie Thompson</strong>(D-MS),众议院国土安全委员会资深成员,呼应了参议员的担忧。</p> <p>“我们担心这一事件反映出安全文化下降和/或CISA无法充分管理其合同支持,”Thompson在5月19日致CISA代理局长的信中写道,该信由<strong>众议员Delia Ramirez</strong>(D-Ill)共同签署,她是该委员会网络安全和基础设施保护小组委员会的资深成员。“我们的对手——如中国、俄罗斯和伊朗——寻求获取联邦网络的访问权限并保持持久存在,这已不是秘密。‘Private-CISA’仓库中的文件提供了实现这一目标所需的信息、访问途径和路线图。”</p> <p>KrebsOnSecurity了解到,在安全公司<strong>GitGuardian</strong>首次通知CISA数据泄露一周多后,该机构仍在努力使许多暴露的密钥和凭证失效并进行替换。</p> <p>5月20日,KrebsOnSecurity收到了<strong>Dylan Ayrey</strong>的来信,他是<strong>TruffleHog</strong>的创建者,这是一款用于发现托管在GitHub和其他公共平台上的代码中隐藏的私钥及其他机密的开源工具。Ayrey表示,CISA仍未使Private-CISA仓库中暴露的一个RSA私钥失效,该私钥授予了对一个GitHub应用的访问权限,该应用由CISA企业账户拥有,并安装在CISA-IT GitHub组织中,对所有代码仓库具有完全访问权限。</p> <p>“拥有此密钥的攻击者可以读取CISA-IT组织中每个仓库(包括私有仓库)的源代码,注册恶意自托管运行器以劫持CI/CD流水线并访问仓库机密,以及修改仓库管理设置,包括分支保护规则、webhooks和部署密钥,”Ayrey告诉KrebsOnSecurity。CI/CD代表持续集成和持续交付,它指的是一组用于自动化软件构建、测试和部署的实践。<span id="more-73638"></span></p> <p>KrebsOnSecurity于5月20日将Ayrey的发现通知了CISA。CISA确认收到了该报告,但未回应后续询问。Ayrey表示,CISA似乎在该通知后的某个时间点使暴露的RSA私钥失效。但他指出,CISA仍未轮换与部署在该机构技术组合中的其他关键安全技术相关的泄露凭证(KrebsOnSecurity暂时不公开这些技术的名称)。</p> <p>Ayrey表示,他的公司Truffle Security会监控GitHub及其他一些代码平台上的暴露密钥,并尝试向受影响的账户发出敏感数据泄露警报。他们可以在GitHub上轻松做到这一点,因为该平台发布了一个实时推送,其中包含所有公共代码仓库的提交和变更记录。但他表示,网络犯罪分子也在监控这些公共推送,并且经常迅速抢先在代码提交中无意发布的API或SSH密钥。</p> <div id="attachment_73615" style="width: 762px" class="wp-caption aligncenter"><img aria-describedby="caption-attachment-73615" decoding="async" loading="lazy" class="size-full wp-image-73615" src="https://krebsonsecurity.com/wp-content/uploads/2026/05/privatecisa-filelist.png" alt="Private CISA GitHub仓库暴露了数十个重要CISA GovCloud资源的明文凭证。文件名包括AWS-Workspace-Bookmarks-April-6-2026.html、AWS-Workspace-Firefox-Passwords.csv、Imp" /><p id="caption-attachment-73615" class="wp-caption-text">Private CISA GitHub仓库暴露了数十个重要CISA GovCloud资源的明文凭证。文件名包括AWS-Workspace-Bookmarks-April-6-2026.html、AWS-Workspace-Firefox-Passwords.csv、Imp
查看原文
查看缓存全文

缓存时间: 2026/05/22 18:17

# 立法者要求回答,CISA试图控制数据泄露 来源:https://krebsonsecurity.com/2026/05/lawmakers-demand-answers-as-cisa-tries-to-contain-data-leak/ 美国国会两院立法者正向**美国网络安全与基础设施安全局**(CISA)要求回答,此前KrebsOnSecurity本周报道称,一名CISA承包商故意将AWS GovCloud密钥及其他大量机构机密发布在一个公共**GitHub**账户上。目前,CISA仍在努力控制此次泄密事件并撤销泄露的凭证。 5月18日,KrebsOnSecurity报道称,一名拥有CISA代码开发平台管理权限的承包商创建了一个名为“**Private-CISA**”的公共GitHub个人资料(https://krebsonsecurity.com/2026/05/cisa-admin-leaked-aws-govcloud-keys-on-github/),其中包含了数十个CISA内部系统的明文凭证。审查这些泄露秘密的专家表示,代码仓库的提交日志显示,该CISA承包商关闭了GitHub内置的防止在公共仓库发布敏感凭证的保护机制。 CISA承认了此次泄露,但未回应关于数据暴露持续时间的问题。然而,审查现已失效的Private-CISA存档的专家表示,该存档最初创建于2025年11月,其模式符合个人操作者将该仓库用作工作草稿本或同步机制,而非精心管理的项目仓库。 在一份书面声明中,CISA表示“没有迹象表明此次事件导致任何敏感数据被泄露”。但在5月19日致CISA代理局长**Nick Andersen**的一封信(https://www.hassan.senate.gov/imo/media/doc/letter_to_cisa_re_data_security.pdf)(PDF)中,**参议员Maggie Hassan**(民主党-新罕布什尔州)表示,凭证泄露事件引发了对这样一个负责帮助预防网络入侵的机构本身如何发生如此安全失误的严重质疑。 “这一报道引发了对CISA内部政策和程序的严重担忧,尤其是在美国关键基础设施面临重大网络安全威胁之际,”参议员Hassan写道。 5月19日,参议员Margaret Hassan(民主党-新罕布什尔州)致CISA代理局长的信函要求就此次泄露事件回答十几个问题。 参议员Hassan指出,此事件发生在CISA内部重大动荡的背景下。在特朗普政府迫使该机构各分支机构进行一系列提前退休、买断和辞职后,CISA**失去了超过三分之一的工作人员**(https://www.cybersecuritydive.com/news/cisa-cybersecurity-division-reorganization/812155/)以及几乎所有高级领导层。 **众议员Bennie Thompson**(民主党-密西西比州),众议院国土安全委员会的高级成员,呼应了参议员的担忧。 “我们担心,此事件反映出安全文化下降和/或CISA无法充分管理其合同支持,”Thompson在5月19日致CISA代理局长的信(https://federalnewsnetwork.com/wp-content/uploads/2026/05/2026.05.19-T_Andrersen_F_BGT_DR_CISA-AWS-Credentials-Final.pdf)中写道,该信由**众议员Delia Ramirez**(民主党-伊利诺伊州),网络安全和基础设施保护小组委员会的高级成员联署。“我们的对手——如中国、俄罗斯和伊朗——寻求进入联邦网络并保持持久存在,这已不是什么秘密。‘Private-CISA’仓库中包含的文件恰恰提供了实现这一目标所需的信息、访问权限和路线图。” KrebsOnSecurity了解到,在安全公司**GitGuardian**首次通知CISA数据泄露一周多后,该机构仍在努力撤销和替换许多暴露的密钥和机密。 5月20日,KrebsOnSecurity收到**Dylan Ayrey**的来信,他是**TruffleHog**的创建者,这是一款用于发现GitHub及其他公共平台托管代码中隐藏的私钥和其他机密的开源工具。Ayrey表示,CISA仍未撤销Private-CISA仓库中暴露的一个RSA私钥,该密钥可访问一个由CISA企业账户拥有并安装在CISA-IT GitHub组织上的GitHub应用,且拥有对所有代码仓库的完全访问权限。 “拥有此密钥的攻击者可以读取CISA-IT组织中每个仓库的源代码,包括私有仓库,注册恶意自托管运行器以劫持CI/CD流水线并访问仓库机密,以及修改仓库管理员设置,包括分支保护规则、webhooks和部署密钥,”Ayrey告诉KrebsOnSecurity。CI/CD代表持续集成和持续交付,指用于自动化软件构建、测试和部署的一系列实践。 KrebsOnSecurity于5月20日将Ayrey的发现通知了CISA。CISA确认收到该报告,但未回应后续询问。Ayrey表示,CISA似乎在此次通知后不久撤销了暴露的RSA私钥。但他指出,CISA仍未轮换与部署在该机构技术组合中的其他关键安全技术相关的泄露凭证(KrebsOnSecurity暂时不公开这些技术的名称)。 Ayrey表示,他的公司Truffle Security监控GitHub及其他多个代码平台以查找暴露的密钥,并尝试提醒受影响账户注意敏感数据泄露。他们可以轻松地在GitHub上做到这一点,因为该平台发布一个实时数据流,包含所有公共代码仓库的提交和更改记录。但他表示,网络犯罪分子也在监控这些公共数据流,并常常迅速利用无意中在代码提交中发布的API或SSH密钥。 Private-CISA GitHub仓库暴露了数十个指向重要CISA GovCloud资源的明文凭证。 实际上,Ayrey表示,网络犯罪集团或外国对手很可能也注意到了这些CISA机密的发布,其中最严重的一次似乎发生在2025年4月下旬。 “我们监控那个密钥数据流,并有工具试图识别这些密钥属于谁,”他说。“我们有证据表明攻击者也在监控该数据流。任何监控GitHub事件的人都可能持有这些信息。” **James Wilson**,*Risky Business*安全播客的企业技术编辑,表示使用GitHub管理代码项目的组织可以设置自上而下的策略,防止员工关闭GitHub防止发布秘密密钥和凭证的保护功能。但Wilson的联合主持人**Adam Boileau**表示,目前尚不清楚是否有任何技术能够阻止员工开设自己的个人GitHub账户并将其用于存储敏感和专有信息。 “归根结底,这是一个无法通过技术控制解决的问题,”Boileau在本周的播客(https://risky.biz/RB838/)中说道。“这是一个人的问题:你雇佣了一名承包商来完成这项工作,而他们自行决定使用GitHub将工作机器上的内容同步到家庭机器上。我不知道你能实施什么样的技术控制,因为这很可能是在CISA管理甚至可见范围之外进行的。”

相似文章

美国网络安全机构将其数字密钥公开暴露在GitHub上

Hacker News Top

美国网络安全与基础设施安全局(CISA)将其云存储凭据以明文形式公开暴露在一个名为'Private-CISA'的公共GitHub存储库上,持续约六个月,直到上周末该漏洞被修复。尚未发现任何证据表明数据已被泄露,但这一事件突显了该机构内部持续存在的动荡。

微软因披露漏洞威胁采取法律行动

The Verge

微软因威胁对公开发布零日漏洞的安全研究员采取法律行动而面临强烈反对,批评者指出该公司在漏洞披露方面存在不一致的历史记录。