严重失误:CISA承包商在GitHub公开暴露AWS GovCloud密钥和内部系统凭证
创始人
2026-05-26 15:06:12
0
数据泄露 导语:美国网络安全和基础设施安全局(CISA)遭遇严重数据泄露事件。一名CISA承包商在GitHub上公开维护了名为"Private-CISA"的公共代码仓库,意外暴露了多个高权限AWS GovCloud账户凭证和大量内部CISA系统机密。 安全公司GitGuardian的研究员Guillaume Valadon发现这一泄露后联系了KrebsOnSecurity。他指出,暴露的CISA凭证是安全卫生极差的典型例子。提交日志显示,这位CISA管理员禁用了GitHub的默认设置——即阻止用户在公共代码仓库中发布SSH密钥或其他秘密。 暴露的文件包括一个名为"importantAWStokens"的文件,其中包含三个Amazon AWS GovCloud服务器的管理凭证。另一个暴露的文件"AWS-Workspace-Firefox-Passwords.csv"列出了数十个内部CISA系统的明文用户名和密码。 安全专家Philippe Caturegli验证称,暴露的凭证可以身份验证到三个AWS GovCloud账户,且权限级别很高。他指出,暴露的档案还包括CISA内部"artifactory"的明文凭证——本质上是他们用来构建软件的所有代码包的存储库。 这意味着攻击者可以在CISA系统中维持持久立足点。Caturegli表示:"那将是进行横向移动的绝佳场所。在某些软件包中植入后门,每次他们构建新东西时,后门就会左右部署。" CISA发言人在回应质询时表示,目前没有迹象表明任何敏感数据因此事件而被泄露。但安全专家指出,这一泄露事件代表了近年来最严重的政府数据泄露之一。 对于政府机构而言,这一事件是一次严重的警示。即使是负责保护国家网络安全的机构,也可能因个人操作失误而导致严重的安全漏洞。这需要更强的安全文化、更严格的访问控制,以及自动化的秘密检测机制。 总结:CISA数据泄露事件凸显了即使是最安全的机构也难免人为错误。加强安全文化建设、实施严格的访问控制、部署自动化秘密检测工具,是防止此类事件再次发生的必要措施。政府机构更应以身作则,展现最高标准的安全实践。

相关内容

一个模型控制机器人从头到脚...
7 月 30 日,谷歌 DeepMind 发布新一代机器人基础模型...
2026-08-02 11:33:00
企业为什么需要微信CRM?...
微信CRM的核心优势是什么?微信CRM的核心优势在于依托微信的海量...
2026-08-02 11:30:18
2026数博会 | 探索词...
7月28日,国家数据局副局长余英在2026中国国际大数据产业博览会...
2026-08-02 11:27:22
狂奔4天半的神秘AI,奥特...
新智元报道 7月29日,华盛顿国会山。 奥特曼刚结束一场与参议员...
2026-08-02 11:23:51
CE、FCC双认证!广和通...
广和通要闻 近日,广和通全球版低功耗LTE模组MQ771-GL通过...
2026-08-02 11:19:49
一颗芯片、五大联赛、七项超...
7月30日,2026骁龙游戏技术赏在上海启幕,全方位展现了骁龙在移...
2026-08-02 11:17:23
原创 ...
不知道从什么时候开始,出门不带充电宝,心里就慌得一批。刷半小时抖音...
2026-08-02 11:14:20
大湾区成为全球创新中心不可...
由南方科技大学牵头搭建的粤港澳大湾区量子科学中心,正统筹深港穗三地...
2026-08-02 11:12:52
原创 ...
在美国德州一片不起眼的试验场里,有一台机器没有钻头,却在往地下钻。...
2026-08-02 11:11:23

热门资讯

AI Agent攻防战打响:身... 2026年被称为"AI原生"经济元年,具备推理、记忆、自主协作能力的AI Agent正在渗透企业运营...
MongoBleed漏洞席卷全... 2026年伊始,一个影响深远的安全漏洞正在威胁全球企业的数据安全。MongoBleed,这个听起来就...
2026网络安全六大新趋势:A... 站在2026年的节点回顾,网络安全领域正在经历前所未有的变革。AI技术的深度应用,正在重构整个攻防格...
新《网络安全法》2026年实施... 刷视频遇算法杀熟、晒照片遭信息泄露、AI换脸乱象频发,这些让人糟心的网络问题终于迎来了更强法律约束。...
数据泄露风险评估全指南:五大核... 在数字化时代,数据泄露已成为企业面临的最大威胁之一。如何评估泄密风险,建立有效的防护体系?一套科学的...