Py学习  »  Git

CISA管理员在GitHub上泄露了AWS GovCloud密钥

FreeBuf • 3 月前 • 155 次点击  


美国网络安全与基础设施安全局(CISA)近日曝出一起重大安全漏洞:一名承包商在公开的 GitHub 仓库中泄露了高度敏感的 AWS GovCloud 凭证。


该事件由安全研究人员于 2026 年 5 月 15 日披露,被认为是近年来涉及美国政府机构的最严重的数据泄露事件之一。


Part01

泄露了哪些敏感信息?


被曝光的 GitHub 仓库名为 “Private-CISA”,由一名与政府服务公司 Nightwing 相关的承包商维护。根据 GitGuardian 研究人员的分析,该仓库中包含大量敏感数据,具体如下:


  • 拥有管理权限的 AWS GovCloud 访问密钥

  • 存储在 CSV 文件中的明文用户名和密码

  • 内部系统令牌及认证日志

  • 访问 CISA 软件开发基础设施的凭证


其中,一个名为 importantAWStokens的文件中包含了至少三个 AWS GovCloud 环境的访问凭证。



另一个文件 AWS-Workspace-Firefox-Passwords.csv则记录了多个内部系统的登录信息,包括 CISA 的“Landing Zone DevSecOps”环境。


Part02

不仅仅是“意外泄露”


研究人员指出,此次事件不仅是意外,更反映出糟糕的安全实践。该仓库的提交历史显示,用户主动禁用了 GitHub 内置的密钥扫描防护功能,从而使敏感数据能够绕过检测成功上传。


其他发现的问题包括:

  • 密码以明文形式存储,未加密

  • 使用弱密码模式(例如:系统名称 + 当前年份)

  • 将 GitHub 用作不同设备之间的文件同步工具

  • 直接将备份文件和内部日志提交到仓库中


Seralys 公司创始人 Philippe Caturegli 证实,部分泄露的 AWS 凭证在被测试时依然有效,且具备高等级访问权限。


他还警告称,攻击者一旦获得对内部构件仓库的访问权限,便可能向软件构建流程中注入恶意代码,从而引发供应链安全风险。


Part03

时间线与暴露窗口


  • 仓库创建时间:2025 年 11 月 13 日

  • 公开暴露被发现:2026 年 5 月

  • 仓库下线:泄露披露后不久被关闭

  • AWS 密钥有效时间:据称在仓库删除后仍持续活跃了长达 48 小时


与该泄露事件相关的 GitHub 账户自 2018 年起就一直处于活跃状态,暗示可能存在长期且反复的暴露风险。


Part04

风险与警示


据 Krebs on Security 报道,CISA 已确认该事件,并表示正在积极展开调查。在官方回应中,CISA 指出目前尚无证据表明敏感系统因此次泄露而遭到入侵。


此次事件清晰地表明:暴露的云凭证 + 糟糕的仓库管理习惯,可以迅速演变为严重的安全危机。攻击者一旦获得 AWS GovCloud 密钥,可能:


  • 在系统中横向移动

  • 访问敏感基础设施

  • 通过向内部构建环境注入恶意代码,操控软件供应链


此外,明文密码和弱凭证模式的存在,大大增加了撞库攻击和权限提升攻击的风险。即便目前未确认被利用,暴露窗口本身也已为高级持续性威胁创造了高风险场景。


Part05

如何防范类似事件?


为了降低此类风险,组织必须对代码仓库和凭证管理实施严格的安全控制,包括但不限于:


  • 启用自动化密钥扫描功能

  • 使用安全密钥保管库存储敏感信息,而非明文文件

  • 实施定期密钥轮换策略,以快速作废已泄露的凭证

  • 对关键系统采用最小权限原则,限制凭证泄露后的潜在损害

  • 持续监控仓库活动,开展开发者安全培训,并定期审计仓库行为


唯有如此,才能在类似风险升级为真正灾难之前,及时发现并阻止它们。


参考来源:

NGINX CVE-2026-42945 Exploited in the Wild, Causing Worker Crashes and Possible RCE

https://thehackernews.com/2026/05/nginx-cve-2026-42945-exploited-in-wild.html



推荐阅读

电报讨论



Python社区是高质量的Python/Django开发社区
本文地址:http://www.python88.com/topic/196546