يقدم لنا الباحث الأمني ​​بريان كريبس أخبارًا مفادها أن وكالة الأمن السيبراني والبنية التحتية الأمريكية (CISA) لديها مخزون كبير من كلمات المرور ذات النص العادي، ومفاتيح SSH الخاصة، والرموز المميزة، و”أصول CISA الحساسة الأخرى” المكشوفة في مستودع GitHub العام منذ نوفمبر 2025 على الأقل.

تم لفت انتباه كريبس إلى نظام الريبو العام غير المتصل بالإنترنت – والذي يُطلق عليه بشكل طموح إلى حد ما اسم “Private-CISA” – بواسطة غيوم فالادون من GitGuardian، الذي تم تنبيهه إلى وجود الريبو من خلال عمليات فحص الكود العام لـ GitGuardian. يقول كريبس إن فالادون اتصل به بعد عدم تلقي أي ردود من مالك مستودع Private-CISA.

في رسالة بريد إلكتروني إلى كريبس، ادعى فالادون أن سجلات التزام الريبو تظهر أن الحماية الافتراضية لـ GitHub ضد ارتكاب الأسرار – الحماية المصممة لحماية المطورين غير المتعمدين أو غير المهرة ضد هذا النوع من الغباء بالضبط – قد تم تعطيلها من قبل مسؤول الريبو.

أظهر الاختبار الذي أجراه مؤسس Seralys، فيليب كاتوريجلي، أن هذه لم تكن مزحة أو خدعة، وأنه كان قادرًا على استخدام بيانات الاعتماد في Private-CISA repo للوصول إلى حسابات Amazon Web Services GovCloud المتعددة “بمستوى امتياز عالٍ”.

ويشير كريبس إلى أن عملية الريبو تبدو وكأنها تتم إدارتها من قبل شركة Nightwing ومقرها فيرجينيا، وهي شركة متعاقدة مع CISA. لم تعلق Nightwing علنًا حتى الآن، وبدلاً من ذلك قامت بإحالة الأسئلة إلى CISA.

هذه ليست المرة الأولى التي يفشل فيها CISA، في الواقع، ليست حتى المرة الأولى هذا العام. في شهر يناير، قام القائم بأعمال مدير CISA، الذي فشل في اختبار جهاز كشف الكذب، Madhu Gottumukkala، بتحميل وثائق حكومية حساسة إلى ChatGPT بعد المطالبة والحصول على إعفاء من سياسة الوكالة التي تحظر استخدام ChatGPT من قبل موظفي CISA. تمت إزالة Gottumukkala من دوره في فبراير.

شاركها.
اترك تعليقاً