CISA-GitHub-Leak legt AWS-GovCloud-Geheimnisse offen

Ein öffentliches GitHub-Repository mit Verbindung zu einem CISA-Auftragnehmer soll AWS-GovCloud-Zugangsdaten und interne Bereitstellungsdaten offengelegt haben.

Verfasst von
Ken Underhill
Ken Underhill
May 19, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ein öffentliches GitHub-Repository mit Verbindung zu einem CISA-Auftragnehmer soll vertrauliche AWS-GovCloud-Zugangsdaten, Passwörter im Klartext und interne Bereitstellungsdateien offengelegt haben. 

Forscher erklärten, dass die Offenlegung privilegierten Zugriff auf mehrere interne Systeme und Cloud-Umgebungen ermöglicht haben könnte, bevor das Repository entfernt wurde. 

„Passwörter im Klartext in einer CSV-Datei, Backups in Git, explizite Befehle zum Deaktivieren der Funktion zur Erkennung von GitHub-Secrets“, sagte Guillaume Valadon, ein Forscher bei GitGuardian, laut einem Bericht von KrebsOnSecurity.

Er fügte hinzu: „Ehrlich gesagt hielt ich das alles für gefälscht, bevor ich den Inhalt eingehender analysierte. Dies ist tatsächlich das schlimmste Leak, das ich in meiner beruflichen Laufbahn erlebt habe.“ 

Wichtigste Erkenntnisse aus dem CISA-GitHub-Vorfall

  • Ein öffentliches GitHub-Repository mit Verbindung zu einem CISA-Auftragnehmer soll AWS-GovCloud-Zugangsdaten, Passwörter im Klartext, SSH-Schlüssel und interne Bereitstellungsdaten offengelegt haben.
  • Forscher erklärten, dass die Offenlegung privilegierten Zugriff auf mehrere staatliche Cloud-Umgebungen und interne Systeme ermöglicht haben könnte.
  • Das Repository soll Zugriff auf CISA-Software-Repositories enthalten haben, was Bedenken hinsichtlich der Risiken für die Software-Lieferkette und die CI/CD-Sicherheit aufkommen lässt.
  • Einige offengelegte Zugangsdaten sollen noch fast 48 Stunden nach der Entfernung des Repositorys aktiv gewesen sein. 

Die CISA-GitHub-Offenlegung im Detail 

Laut KrebsOnSecurity soll das öffentliche GitHub-Repository AWS-GovCloud-Zugangsdaten, Passwörter im Klartext, SSH-Schlüssel, Authentifizierungstokens, Bereitstellungsprotokolle sowie interne Entwicklungsdaten von CISA und DHS offengelegt haben.  

Forscher erklärten, dass die Offenlegung Zugriff auf die internen Artifactory-Systeme der CISA umfasste, wodurch Angreifer möglicherweise Softwarepakete manipulieren, bösartigen Code einschleusen oder über vertrauenswürdige Bereitstellungen dauerhaften Zugriff aufrechterhalten konnten. 

Der Vorfall ereignet sich vor dem Hintergrund wachsender Sorgen über die Sicherheit der Software-Lieferkette und Angriffe auf Cloud-Infrastruktur, CI/CD-Umgebungen und Entwicklertools.

Forscher erklärten, dass das Repository eher wie ein persönlicher Synchronisationsarbeitsbereich als wie eine ordnungsgemäß verwaltete Entwicklungsumgebung eines Unternehmens wirkte. 

Die Commit-Historie deutete angeblich darauf hin, dass der Auftragnehmer das öffentliche Repository über einen längeren Zeitraum hinweg zum Übertragen von Dateien zwischen beruflich und privat genutzten Systemen verwendet haben könnte. 

Advertisement

Forscher beobachteten außerdem, dass der Eigentümer des Repositorys Berichten zufolge die integrierten Secret-Scanning-Schutzmechanismen von GitHub deaktiviert hatte, die dazu dienen, offengelegte Passwörter, SSH-Schlüssel und API-Tokens in öffentlichen Repositorys zu erkennen.

Einige interne Passwörter sollen auf schwachen Benennungskonventionen beruht haben, etwa auf der Kombination von Plattformnamen mit dem aktuellen Jahr. 

Obwohl das Repository kurz nach der Kontaktaufnahme der Forscher mit der CISA entfernt wurde, sollen einige offengelegte Zugangsdaten fast 48 weitere Stunden aktiv geblieben sein, bevor sie widerrufen wurden.

Zum Zeitpunkt der Veröffentlichung erklärte die CISA, sie untersuche den Vorfall. Zugleich teilte sie mit, es gebe keine Hinweise darauf, dass infolge der Offenlegung vertrauliche Daten kompromittiert worden seien. 

Die Behörde erklärte außerdem, sie führe zusätzliche Schutzmaßnahmen ein, um ähnliche Vorfälle künftig zu verhindern.

Cloud- und CI/CD-Umgebungen absichern 

Sicherheitsteams sollten einen mehrschichtigen Ansatz verfolgen, der strenge Zugriffskontrollen, kontinuierliche Überwachung und gehärtete Entwicklungsumgebungen kombiniert.

  • Automatisiertes Secret-Scanning implementieren, Repository-Überwachung und DLP-Kontrollen, um offengelegte Zugangsdaten und vertrauliche Dateien zu identifizieren, bevor sie öffentlich zugänglich sind.
  • Zugriffe nach dem Prinzip der geringsten Rechte durchsetzen, kurzlebige Zugangsdaten, MFA und Just-in-time-Administrationszugriff in GitHub-, Cloud- und CI/CD-Umgebungen.
  • Zentralisiertes Secrets-Management einsetzen und die Speicherung von Zugangsdaten im Klartext, schwache Passwortpraktiken sowie nicht autorisierte Synchronisationsprozesse zwischen privaten und Unternehmenssystemen untersagen.
  • Entwicklungsumgebungen härten durch die Einschränkung der Erstellung öffentlicher Repositorys, die Durchsetzung signierter Commits, den Einsatz von Branch-Schutzmechanismen und die Überwachung auf verdächtige Aktivitäten in Repositorys oder CI/CD-Systemen.
  • Cloud-, Build- und Software-Repository-Umgebungen segmentieren, um die Möglichkeiten für laterale Bewegungen zu verringern und die Auswirkungen kompromittierter Entwicklerkonten oder offengelegter Zugangsdaten zu begrenzen.
  • Git-Historie kontinuierlich überwachen, IAM-Aktivitäten, Cloud-Konfigurationen und öffentliche Repositorys auf ungewöhnliches Verhalten, geleakte Zugangsdaten und unbefugte Zugriffsversuche.
  • Reaktionspläne für Sicherheitsvorfälle testen und Angriffssimulationstools mit Szenarien rund um die Kompromittierung von Zugangsdaten, Datenoffenlegung und die Kompromittierung der Lieferkette einsetzen.
Advertisement

Zusammengenommen können diese Maßnahmen dazu beitragen, die allgemeine Angriffsfläche zu verringern und die Widerstandsfähigkeit zu verbessern. 

Warum Entwicklungsumgebungen ins Visier genommen werden 

Die CISA-GitHub-Offenlegung verdeutlicht, dass Cyberrisiken häufig die Cloud-Infrastruktur und Software-Lieferketten betreffen und nicht nur herkömmliche Perimeterschutzmaßnahmen. 

Dieser Vorfall spiegelt außerdem die größeren Herausforderungen wider, denen sich Unternehmen gegenübersehen, da Entwicklungsumgebungen zunehmend verteilt und CI/CD-Ökosysteme komplexer werden. 

Mit der zunehmenden Nutzung von Cloud-Technologien und Automatisierung sind Repositorys, Build-Systeme und privilegierte Entwicklungsumgebungen zu attraktiven Zielen geworden, da sie häufig direkten Zugriff auf vertrauliche Systeme und Infrastrukturen ermöglichen.  

Ansätze nach dem Zero-Trust-Prinzip, um Risiken beim Entwicklerzugriff, in Cloud-Umgebungen und in Software-Lieferketten zu steuern. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.