Un dépôt GitHub public lié à un prestataire de la CISA aurait exposé des identifiants AWS GovCloud sensibles, des mots de passe en clair et des fichiers internes de déploiement.
Selon des chercheurs, cette exposition aurait pu donner un accès privilégié à plusieurs systèmes internes et environnements cloud avant la suppression du dépôt.
« Des mots de passe stockés en clair dans un fichier CSV, des sauvegardes dans Git, des commandes explicites pour désactiver la fonctionnalité de détection des secrets de GitHub », a déclaré Guillaume Valadon, chercheur chez GitGuardian, selon KrebsOnSecurity.
Il a ajouté : « Je pensais sincèrement que tout était faux avant d’analyser le contenu plus en profondeur. Il s’agit bien de la pire fuite dont j’ai été témoin au cours de ma carrière. »
Principaux enseignements de l’incident GitHub de la CISA
- Un dépôt GitHub public lié à un prestataire de la CISA aurait exposé des identifiants AWS GovCloud, des mots de passe en clair, des clés SSH et des données internes de déploiement.
- Selon des chercheurs, cette exposition aurait pu donner un accès privilégié à plusieurs environnements cloud gouvernementaux et systèmes internes.
- Le dépôt aurait permis d’accéder aux dépôts logiciels de la CISA, suscitant des inquiétudes quant aux risques pour la chaîne d’approvisionnement logicielle et la sécurité CI/CD.
- Certains identifiants exposés seraient restés actifs pendant près de 48 heures après la suppression du dépôt.
Au cœur de l’exposition GitHub de la CISA
Selon KrebsOnSecurity, le dépôt GitHub public aurait exposé des identifiants AWS GovCloud, des mots de passe en clair, des clés SSH, des jetons d’authentification, des journaux de déploiement ainsi que des données internes de développement de la CISA et du DHS.
Selon des chercheurs, l’exposition permettait d’accéder aux systèmes Artifactory internes de la CISA, faisant craindre que des attaquants puissent altérer des paquets logiciels, injecter du code malveillant ou conserver un accès persistant par l’intermédiaire de déploiements de confiance.
L’incident survient alors que les inquiétudes grandissent concernant la sécurité de la chaîne d’approvisionnement logicielle et les attaques visant les infrastructures cloud, les environnements CI/CD et les outils destinés aux développeurs.
Selon des chercheurs, le dépôt semblait davantage servir d’espace de synchronisation personnel que d’environnement de développement d’entreprise correctement géré.
L’historique des commits laissait entendre que le prestataire aurait pu utiliser le dépôt public pour transférer des fichiers entre ses systèmes professionnels et personnels sur une période prolongée.
Les chercheurs ont également constaté que le propriétaire du dépôt aurait désactivé les protections intégrées d’analyse des secrets de GitHub, conçues pour détecter les mots de passe, clés SSH et jetons d’API exposés dans les dépôts publics.
Certains mots de passe internes auraient reposé sur des conventions de nommage faibles, comme l’association du nom de la plateforme et de l’année en cours.
Bien que le dépôt ait été supprimé peu après que les chercheurs ont contacté la CISA, certains identifiants exposés seraient restés actifs pendant près de 48 heures supplémentaires avant d’être révoqués.
Au moment de la publication, la CISA a déclaré enquêter sur l’incident et indiqué qu’aucun élément ne permettait de penser que des données sensibles avaient été compromises du fait de cette exposition.
L’agence a également indiqué qu’elle mettait en place des mesures de protection supplémentaires afin d’éviter que des incidents similaires ne se reproduisent à l’avenir.
Sécuriser les environnements cloud et CI/CD
Les équipes de sécurité doivent adopter une approche en profondeur combinant des contrôles d’accès rigoureux, une surveillance continue et des environnements de développement renforcés.
- Mettre en œuvre une analyse automatisée des secrets, une surveillance des dépôts et des contrôles DLP afin d’identifier les identifiants et fichiers sensibles exposés avant qu’ils ne deviennent accessibles au public.
- Appliquer le principe du moindre privilège, des identifiants à durée de vie limitée, l’authentification multifacteur et un accès administratif juste-à-temps dans GitHub ainsi que dans les environnements cloud et CI/CD.
- Utiliser une gestion centralisée des secrets et interdire le stockage d’identifiants en clair, les pratiques reposant sur des mots de passe faibles et les flux de synchronisation non autorisés entre systèmes personnels et d’entreprise.
- Renforcer les environnements de développement en limitant la création de dépôts publics, en imposant des commits signés, en appliquant des protections de branches et en surveillant les activités suspectes dans les dépôts ou les environnements CI/CD.
- Segmenter les environnements cloud, de compilation et de dépôts logiciels afin de réduire les possibilités de mouvement latéral et de limiter l’impact de comptes de développeurs compromis ou d’identifiants exposés.
- Surveiller en continu l’historique Git, les activités IAM, les configurations cloud et les dépôts publics afin de détecter les comportements anormaux, les fuites d’identifiants et les tentatives d’accès non autorisées.
- Tester les plans de réponse aux incidents et utiliser des outils de simulation d’attaque avec des scénarios portant sur la compromission d’identifiants, l’exposition de données et la compromission de la chaîne d’approvisionnement.
Collectivement, ces mesures peuvent contribuer à réduire l’exposition globale et à renforcer la résilience.
Pourquoi les environnements de développement sont ciblés
L’exposition GitHub de la CISA montre que le cyberrisque concerne souvent les infrastructures cloud et les chaînes d’approvisionnement logicielles au-delà des seules défenses périmétriques traditionnelles.
Cet incident reflète également les difficultés plus larges auxquelles les organisations sont confrontées à mesure que les environnements de développement se distribuent davantage et que les écosystèmes CI/CD gagnent en complexité.
À mesure que l’adoption du cloud et l’automatisation progressent, les dépôts, les systèmes de compilation et les environnements de développement privilégiés deviennent des cibles attrayantes, car ils offrent souvent un accès direct aux systèmes et infrastructures sensibles.
adopter des approches zero trust pour contribuer à gérer les risques liés aux accès des développeurs, aux environnements cloud et aux chaînes d’approvisionnement logicielles.

