Компания Cisco подверглась серьезной кибератаке со стороны хакерской группы TeamPCP. Злоумышленники использовали вредоносное ПО TeamPCP Cloud Stealer для взлома системы безопасности Trivy, что позволило получить доступ к защищённым проектам. В результате атаки был похищен исходный код Cisco и некоторых её клиентов.
Специалисты Cisco из подразделений Unified Intelligence Center, CSIRT и EOC выявили проникновение через вредоносный плагин GitHub Action, который стал таковым после компрометации Trivy в рамках атаки на цепочку поставок. Этот плагин обеспечил киберпреступникам доступ к учётным данным в средах разработки и сборки программного обеспечения, затронув десятки систем, включая рабочие станции разработчиков и сотрудников лабораторий. Несмотря на локализацию первоначального взлома, последствия атаки остаются актуальными из-за последующих проникновений в код библиотеки LiteLLM и инструмента Checkmarx KICS.
Хакеры также смогли похитить несколько ключей доступа к платформе Amazon Web Services (AWS) и осуществить несанкционированные действия в ряде учётных записей Cisco на AWS. Специалисты компании изолировали скомпрометированные системы и проводят масштабную смену учётных данных. В ходе инцидента злоумышленники клонировали свыше 300 репозиториев на GitHub, включая исходные коды ИИ-продуктов Cisco, таких как AI Assistants и AI Defense, а также проекты, ещё не выпущенные в производство. Некоторые из этих репозиториев, предположительно, принадлежат клиентам Cisco — в том числе банкам, государственным учреждениям США и компаниям, предоставляющим аутсорсинг бизнес-процессов.
Ответственность за атаку возложена на группировку TeamPCP, которая сейчас активно проводит серию атак на цепочки поставок, пытаясь взломать платформы GitHub, PyPi, NPM и Docker.