La plataforma DevOps CircleCI reveló el viernes que actores de amenazas no identificados comprometieron la computadora portátil de un empleado y aprovecharon el malware para robar sus credenciales respaldadas por autenticación de dos factores para violar los sistemas y datos de la compañía el mes pasado.
El servicio CI/CD CircleCI dijo que el «sofisticado ataque» tuvo lugar el 16 de diciembre de 2022, y que el malware no fue detectado por su software antivirus.
«El malware fue capaz de ejecutar el robo de cookies de sesión, lo que les permitió hacerse pasar por el empleado objetivo en una ubicación remota y luego escalar el acceso a un subconjunto de nuestros sistemas de producción», dijo Rob Zuber, director de tecnología de CircleCI, en un informe de incidentes.
Un análisis más detallado del fallo de seguridad reveló que el tercero no autorizado robó datos de un subconjunto de sus bases de datos abusando de los permisos elevados concedidos al empleado en cuestión. Esto incluía variables de entorno del cliente, tokens y claves.
Se cree que el autor de la amenaza llevó a cabo actividades de reconocimiento el 19 de diciembre de 2022 y, a continuación, llevó a cabo la filtración de datos el 22 de diciembre de 2022.
El suceso se produce poco más de una semana después de que CircleCI instara a sus clientes a rotar todos sus secretos, lo que, según dijo, fue necesario después de que fuera alertado de «actividad sospechosa de GitHub OAuth» por uno de sus clientes el 29 de diciembre de 2022.