Hack Alerta

Código-fonte da Cisco é roubado em ataque ligado à cadeia de suprimentos Trivy

Cisco sofre ataque cibernético onde credenciais roubadas de ataque à Trivy permitem acesso ao ambiente de desenvolvimento e roubo de código-fonte da empresa e clientes.

A Cisco Systems confirmou um incidente de segurança cibernética grave em que credenciais comprometidas, originadas de um ataque prévio à cadeia de suprimentos envolvendo a ferramenta de segurança de código aberto Trivy, foram utilizadas para invadir seu ambiente de desenvolvimento interno. O ataque resultou no roubo de código-fonte proprietário da empresa e de seus clientes, representando uma ameaça significativa à integridade de produtos de rede e infraestrutura de TI globais.

Descoberta e escopo

O incidente foi identificado após a detecção de atividades anômalas no ambiente de desenvolvimento interno da Cisco. Os atacantes, utilizando credenciais roubadas previamente associadas ao ecossistema Trivy, conseguiram contornar as defesas perimetrais e acessar repositórios críticos. O escopo do comprometimento abrange não apenas o código-fonte da própria Cisco, mas também componentes e integrações desenvolvidas para clientes corporativos, o que amplia o risco de exposição de dados sensíveis e propriedade intelectual.

A natureza do ataque destaca a interdependência entre ferramentas de segurança de código aberto e a infraestrutura corporativa. O uso de credenciais de um ataque anterior à cadeia de suprimentos sugere uma campanha coordenada que visa explorar falhas de confiança em ferramentas amplamente adotadas pelo setor de desenvolvimento de software.

O que mudou agora

Anteriormente, a Cisco operava sob a premissa de que seus ambientes de desenvolvimento interno eram isolados e seguros. Este incidente altera fundamentalmente a postura de segurança da organização, exigindo uma reavaliação imediata de como as credenciais de acesso são gerenciadas e como as ferramentas de terceiros são integradas aos fluxos de trabalho de engenharia. A confirmação do roubo de código-fonte implica que produtos futuros ou atualizações de segurança podem conter vulnerabilidades introduzidas ou backdoors não detectados, caso os atacantes tenham tido tempo para analisar o código antes de serem descobertos.

Além disso, a ligação com o ataque à Trivy indica que a superfície de ataque da cadeia de suprimentos se expandiu para além dos repositórios de pacotes, atingindo diretamente os ambientes de CI/CD (Integração e Entrega Contínuas) de grandes fabricantes de infraestrutura.

Vetor e exploração

O vetor de ataque primário foi o comprometimento de credenciais de desenvolvedor. Os criminosos exploraram a confiança implícita nas ferramentas de segurança de código aberto, utilizando credenciais obtidas em um ataque anterior à cadeia de suprimentos da Trivy. Uma vez dentro do ambiente de desenvolvimento, os atacantes provavelmente utilizaram scripts automatizados para exfiltrar grandes volumes de dados de código-fonte.

A exploração não envolveu necessariamente uma vulnerabilidade zero-day no software da Cisco, mas sim a falha no gerenciamento de identidade e acesso (IAM) e na segmentação de rede. A capacidade dos atacantes de mover-se lateralmente dentro do ambiente de desenvolvimento sugere que as defesas internas não foram suficientes para conter a movimentação de credenciais comprometidas.

Impacto e alcance

O impacto deste incidente é de alto nível para o setor de cibersegurança e infraestrutura de TI. A Cisco é um fornecedor crítico de roteadores, switches, firewalls e soluções de segurança para empresas e governos em todo o mundo. O roubo de código-fonte pode comprometer a confiança na integridade dos produtos vendidos, especialmente se os atacantes conseguirem injetar vulnerabilidades ou backdoors antes da distribuição.

Para os clientes da Cisco, o risco inclui a possibilidade de que dispositivos de rede em uso possam ser explorados remotamente. Além disso, a exposição de código-fonte de clientes da Cisco pode violar acordos de confidencialidade e expor segredos comerciais de terceiros que dependem da infraestrutura Cisco.

Implicações regulatórias (LGPD)

No contexto brasileiro, este incidente levanta questões críticas sobre a conformidade com a Lei Geral de Proteção de Dados (LGPD). Se o código-fonte roubado contiver dados pessoais ou se o comprometimento permitir o acesso a sistemas que processam dados de cidadãos brasileiros, a Cisco e seus parceiros podem estar sujeitos a investigações e multas por parte da Autoridade Nacional de Proteção de Dados (ANPD).

A obrigação de notificação de incidentes de segurança, prevista no artigo 48 da LGPD, pode ser acionada se houver risco relevante aos titulares dos dados. A natureza do vazamento (código-fonte) pode ser considerada um risco à segurança da informação que afeta a confidencialidade e integridade dos dados processados pelos sistemas comprometidos.

Medidas de mitigação recomendadas

Para mitigar os riscos associados a este incidente, as organizações devem adotar as seguintes medidas imediatas:

  • Revogação de Credenciais: Revogar imediatamente todas as credenciais de acesso que possam ter sido comprometidas, incluindo chaves de API, tokens de autenticação e credenciais de desenvolvedor.
  • Revisão de Código: Realizar auditorias de segurança no código-fonte dos produtos Cisco para identificar possíveis backdoors ou vulnerabilidades introduzidas pelos atacantes.
  • Segmentação de Rede: Reforçar a segmentação de rede entre ambientes de desenvolvimento e produção, garantindo que o comprometimento de um não afete o outro.
  • Monitoramento de Tráfego: Implementar monitoramento avançado para detectar exfiltração de dados e atividades anômalas em repositórios de código.

O que os CISOs devem fazer imediatamente

Os Chief Information Security Officers (CISOs) devem priorizar a avaliação do risco de cadeia de suprimentos. É essencial verificar se a organização utiliza ferramentas de segurança de código aberto semelhantes à Trivy e se as credenciais de acesso a essas ferramentas foram rotacionadas recentemente. Além disso, a comunicação com fornecedores de infraestrutura de rede, como a Cisco, deve ser estabelecida para obter orientações sobre patches de segurança e atualizações de firmware.

A governança de segurança deve ser reforçada para garantir que o acesso ao ambiente de desenvolvimento seja estritamente controlado e monitorado. A adoção de princípios de Zero Trust, onde nenhuma credencial é confiável por padrão, é fundamental para prevenir a propagação de ataques deste tipo.

Perguntas frequentes

Os produtos da Cisco estão comprometidos? A Cisco está investigando a extensão do comprometimento. Até o momento, não há confirmação de que produtos em produção contenham backdoors, mas a possibilidade existe devido ao acesso ao código-fonte.

Como saber se minhas credenciais foram afetadas? Recomenda-se a revisão de logs de acesso e a rotação de todas as credenciais de desenvolvimento e acesso a ferramentas de segurança de código aberto.

Qual o impacto na LGPD? Se o código-fonte contiver dados pessoais ou se o acesso aos sistemas permitir a exfiltração de dados, a notificação à ANPD pode ser obrigatória.


Baseado em publicação original de BleepingComputer
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.