لو رفتن کلیدهای AWS دولت آمریکا در گیتهاب
خلاصهٔ کاملتر
یک ریپازیتوری عمومی در گیتهاب با نام «Private-CISA» حاوی اطلاعات فوقالعاده حساسی از سازمان CISA (آژانس امنیت سایبری و زیرساخت آمریکا) بود که بهاشتباه توسط یک پیمانکار دولتی در معرض دید عموم قرار گرفته بود. محقق امنیتی Guillaume Valadon اولین کسی بود که این نشت رو کشف کرد و برای اطلاعرسانی با سایت KrebsOnSecurity تماس گرفت.
محتوای این ریپازیتوری واقعاً نگرانکننده بود. از جمله چیزهایی که داخلش پیدا شد:
- کلیدهای مدیریتی AWS GovCloud برای سه اکانت مجزا
- توکنهای AWS از جمله یک فایل با نام «importantAWStokens»
- نام کاربری و رمز عبور بهصورت متن ساده (Plaintext) برای سیستمهای داخلی CISA
- فایل «AWS-Workspace-Firefox-Passwords.csv» شامل اطلاعات ورود
- کلیدهای SSH و اعتبارنامههای سیستم داخلی Artifactory
Valadon گفت در ابتدا فکر میکرد محتوای این ریپازیتوری جعلیه چون باورش نمیشد اطلاعات اینقدر حساسی واقعاً لو رفته باشه. اما چند محقق امنیتی دیگه صحت اطلاعات رو تأیید کردن و گفتن حداقل بخشی از اعتبارنامهها واقعی و کارآمد بودن. Valadon این رویداد رو «بدترین نشت اطلاعاتی که در طول کارم دیدم» توصیف کرد.
این ریپازیتوری توسط شرکت پیمانکار Nightwing نگهداری میشد و از اواسط نوامبر ۲۰۲۵ در گیتهاب وجود داشت؛ احتمالاً از همون روز اول هم عمومی بوده. Nightwing از اظهارنظر خودداری کرد و همه سؤالها رو به CISA ارجاع داد.
CISA در واکنش به این ماجرا اعلام کرد که هیچ مدرکی از دسترسی غیرمجاز به دادههای حساس وجود نداره، ولی تأکید کرد که روی پیادهسازی تدابیر امنیتی بیشتر برای جلوگیری از تکرار چنین اتفاقی کار میکنه. ریپازیتوری نهایتاً قفل شد، اما این سؤال باقی میمونه که چرا چنین اطلاعات حیاتیای اصلاً روی یک ریپازیتوری گیتهاب نگهداری میشد.
نکات کلیدی:
- کلیدهای AWS GovCloud، توکنها، و رمزهای عبور متنی CISA در گیتهاب لو رفت
- محققان تأیید کردن که بخشی از اعتبارنامهها فعال و واقعی بودن
- ریپازیتوری احتمالاً از نوامبر ۲۰۲۵ عمومی بوده
- پیمانکار مسئول، شرکت Nightwing، از اظهارنظر خودداری کرد
- CISA وعده اجرای تدابیر امنیتی بیشتر داد




