安全 · 2026年9月22日

CrowdSec称TanStack npm攻击导致170个私人GitHub库被复制

red string lights on counter
Pratik Gupta / Unsplash

CrowdSec在9月18日表示,一名攻击者于5月22日利用一名刚离职员工的账户复制了约170个CrowdSec的私人GitHub库。

这家法国安全公司保持了该员工的GitHub访问权限。CrowdSec表示,该员工的笔记本电脑在5月份对TanStack的供应链攻击中被入侵,恶意版本的TanStack npm包从开发者的机器上窃取了凭证。

代码在9月16日出现在一个在线论坛上。除了源代码外,还包含了83名CrowdSec用户的电子邮件地址,以及51名潜在投资者的姓名、电子邮件地址和投资背景,CrowdSec称。

CrowdSec表示,该账户仅用于复制代码,其基础设施和数据库未被访问,且没有代码被更改。

在5月11日,42个TanStack npm包的84个恶意版本被发布。该事件被追踪为CVE-2026-45321。根据TanStack的公告,安装这些版本的代码会窃取凭证,包括GitHub令牌、SSH密钥和云凭证。

该公司表示,这次复制是在11天后使用前员工账户的GitHub OAuth令牌完成的。该公司保持他的访问权限,以便他完成一些工作。

CrowdSec在5月25日将他的账户从其GitHub组织中移除,离复制发生后仅三天,并在得知泄漏之前的几个月里。

CrowdSec表示,泄漏的代码来自公司的私人库,而不是这个公共引擎。该公司的开源安全引擎检测服务器上的攻击,用户共享他们的检测结果可获得恶意IP地址的共享黑名单。