Cisco ha sufrido un ciberataque después de que actores de amenazas utilizaran credenciales robadas del reciente ataque a la cadena de suministro de Trivy para vulnerar su entorno interno de desarrollo y robar código fuente perteneciente a la compañía y a sus clientes.
Una fuente anónima informó a BleepingComputer que los equipos de Cisco Unified Intelligence Center, CSIRT y EOC contuvieron la brecha que involucraba un "plugin malicioso de GitHub Action" del reciente compromiso de Trivy. Los atacantes utilizaron esta acción de GitHub para robar credenciales y datos del entorno de compilación y desarrollo, impactando decenas de dispositivos, incluyendo estaciones de trabajo de desarrolladores y laboratorios.
Aunque la brecha inicial fue contenida, BleepingComputer supo que la empresa espera consecuencias continuas de los ataques posteriores a la cadena de suministro de LiteLLM y Checkmarx. Como parte del incidente, se robaron múltiples claves de AWS que luego se utilizaron para actividades no autorizadas en un pequeño número de cuentas de AWS de Cisco. La compañía aisló los sistemas afectados, comenzó a reimaginarlos y está realizando una rotación masiva de credenciales.
Se supo que más de 300 repositorios de GitHub fueron clonados durante el incidente, incluido el código fuente de productos impulsados por inteligencia artificial, como AI Assistants, AI Defense y productos no lanzados. Una parte de los repositorios robados pertenecería a clientes corporativos, incluyendo bancos, BPOs y agencias del gobierno de Estados Unidos.
Múltiples fuentes indicaron a BleepingComputer que más de un actor de amenazas estuvo involucrado en las brechas de CI/CD y cuentas de AWS de Cisco, con diversos grados de actividad. BleepingComputer contactó a Cisco para obtener comentarios sobre la brecha, pero no recibió respuesta a sus correos electrónicos.
El ataque a la cadena de suministro de Trivy
La brecha en Cisco fue causada por el ataque a la cadena de suministro del escáner de vulnerabilidades Trivy de este mes, en el que los actores de amenazas comprometieron el pipeline de GitHub del proyecto para distribuir malware robacredenciales a través de lanzamientos oficiales y GitHub Actions. Ese ataque permitió el robo de credenciales CI/CD de organizaciones que usaban la herramienta, dando a los atacantes acceso a miles de entornos de compilación internos.
Investigadores de seguridad vincularon estos ataques a la cadena de suministro con el grupo de amenazas TeamPCP, basándose en el uso de su infostealer autodenominado "TeamPCP Cloud Stealer". TeamPCP ha estado realizando una serie de ataques a la cadena de suministro dirigidos a plataformas de código de desarrolladores, como GitHub, PyPi, NPM y Docker. El grupo también comprometió el paquete LiteLLM PyPI, que afectó a decenas de miles de dispositivos, y el proyecto Checkmarx KICS para implementar el mismo malware robacredenciales.