Skip to content

Incidents attribués à :

UNC6426

UNC6426 a exploité une compromission de la chaîne d'approvisionnement du package npm nx pour voler le jeton d'accès personnel GitHub d'un développeur et accéder à l'environnement cloud d'une victime.

UNC6426 a exploité une compromission de la chaîne d'approvisionnement du package npm nx pour voler le jeton d'accès personnel GitHub d'un développeur et accéder à l'environnement cloud d'une victime. Il a abusé de la relation de confiance GitHub-vers-AWS OpenID Connect pour créer un nouveau rôle d'administrateur, tirant parti des autorisations excessivement permissives associées au rôle compromis GitHub-Actions-CloudFormation. À l'aide de l'outil open source légitime Nord Stream, UNC6426 a mené de la reconnaissance et extrait des secrets des environnements CI/CD, conduisant à l'exfiltration de fichiers depuis des buckets AWS S3 et à la destruction de données. L'acteur a obtenu des autorisations d'administrateur AWS complètes en moins de 72 heures.

Références


Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).