Logo blanc de Cisco sur un fond noir avec des lignes rouges et lumineuses suggérant une vitesse élevée ou une alerte cyber.

Cisco victime d’un vol de code source massif après une attaque sur Trivy

Cisco vient d’être rattrapé par l’onde de choc d’une attaque de la chaîne d’approvisionnement. Selon des informations révélées par BleepingComputer, des acteurs malveillants ont réussi à s’introduire dans l’environnement de développement interne de l’entreprise pour dérober une quantité massive de code source appartenant à Cisco et à ses clients.

Cette intrusion fait suite à la compromission majeure de l’outil de sécurité Trivy (développé par Aqua Security), un scanner de vulnérabilités open source devenu indispensable dans les environnements cloud. Nous évoquions déjà le 24 mars dernier comment cette compromission de Trivy propageait un ver auto-réplicant sur l’écosystème npm. Cette fois, c’est un poids lourd de la tech qui fait les frais de cette vulnérabilité en cascade.

Une compromission en cascade via l’outil de sécurité Trivy

Pour comprendre l’incident, il faut s’intéresser au rôle de Trivy. Cet outil est utilisé par les développeurs pour analyser automatiquement les conteneurs, les images et les infrastructures Kubernetes à la recherche de failles de sécurité. Le groupe de menace TeamPCP a réussi à exploiter des identifiants mal révoqués pour injecter des modifications malveillantes directement dans les « GitHub Actions » de Trivy.

Ces actions empoisonnées contenaient un « credential stealer » (voleur d’identifiants) capable de récupérer des secrets critiques en mémoire, tels que des clés SSH, des jetons d’accès cloud et des identifiants Kubernetes. L’environnement de développement de Cisco, qui utilise Trivy pour sécuriser ses propres builds, a été directement exposé. Des dizaines d’appareils, incluant des postes de travail de développeurs et de laboratoires de test, ont été touchés avant que les équipes de réponse aux incidents (CSIRT) ne puissent isoler la violation.

Des produits IA et des données clients dans la nature

Le bilan de l’attaque est particulièrement inquiétant pour la stratégie d’innovation de Cisco, explique Lawrence Abrams sur le site Bleeping Computer. Plus de 300 dépôts GitHub ont été clonés par les attaquants. Parmi les éléments dérobés figureraient le code source de produits phares liés à l’intelligence artificielle (AI Assistants, AI Defense), du code appartenant à des produits non encore commercialisés, ainsi que des dépôts appartenant directement à des clients de Cisco, incluant des banques internationales et des agences gouvernementales américaines.

En plus de ce vol de code, plusieurs clés AWS ont été siphonnées et utilisées pour des activités non autorisées sur les comptes cloud de l’entreprise. Cisco a immédiatement réagi en isolant les systèmes affectés et en procédant à une rotation massive des identifiants. Cependant, l’entreprise s’attend à des répercussions durables, car la campagne de TeamPCP semble s’étendre à d’autres écosystèmes comme Docker Hub, PyPI (via le package LiteLLM) et npm.

Les jours passent, mais il semble que Cisco n’a toujours pas encore répondu aux demandes de commentaires du site web qui a révélé l’affaire.

Retour en haut