Direct naar de inhoud
Beveiligingsnieuws

Datalek CrowdSec: 300 repositories broncode gestolen

broncode gestolen

De Franse cybersecurity-partij CrowdSec meldt dat er sprake is van een incident in de supply chain rond haar broncode gestolen is. Het gaat om ongeveer 300 private en publieke GitHub-repositories die zijn gecompromitteerd, zo bevestigt het bedrijf. CrowdSec stelt dat de impact vooral bij de eigen organisatie ligt.

In deze situatie is niet zozeer gesproken over klantgegevens, maar over het exfiltreren van code. Daardoor krijgt het incident ook een bredere betekenis: het laat zien hoe kwetsbaar software-ecosystemen kunnen zijn wanneer de ontwikkeling en publicatie van componenten worden geraakt.

Wat is er bij CrowdSec gebeurd?

CrowdSec geeft aan dat het in mei 2026 signalen kreeg dat broncode uit haar GitHub-repositories was gestolen. Pas later kon de organisatie de melding bevestigen. Volgens CrowdSec zijn daarbij zowel private als publieke repositories benaderd.

In totaal gaat het om ongeveer 300 repositories, waaronder circa 170 private

Welke code is buitgemaakt?

De organisatie licht toe dat de gestolen private componenten waardevol kunnen zijn omdat ze interne functionaliteit bevatten. Daarbij gaat het volgens CrowdSec onder andere om:

  • Broncode voor de SaaS console
  • AWS Cloud-routines
  • Connectors
  • Automatiseringen en interne integraties

Cruciaal is dat CrowdSec aangeeft dat de buit in eerste instantie vooral betrekking heeft op haar eigen werkprocessen en tooling. De organisatie stelt ook dat het geen klantgegevens of vergelijkbare vertrouwelijke informatie heeft zien lekken.

Zijn er klantgegevens of credentials gelekt?

CrowdSec zegt dat er geen credentials of andere typen data zijn vrijgegeven die met klanten samenhangen. Het bedrijf heeft volgens eigen zeggen snel gezocht naar aanwijzingen die lateraal bewegen mogelijk zouden maken, zoals tokens of wachtwoorden die misbruik zouden kunnen ondersteunen.

Daarbij vermeldt CrowdSec dat het team tokens/credential-achtige artefacten heeft onderzocht en tot nu toe niets heeft gevonden dat duidt op een succesvolle doorbraak richting klantomgevingen. De impact wordt daarom als beperkt tot de eigen organisatie omschreven.

Waarom is de gestolen broncode niet meteen misbruikbaar?

Hoewel de diefstal op zichzelf serieus is, claimt CrowdSec dat de context ontbreekt om er direct schade mee te doen. De kern van die redenering is dat de gestolen code niet zomaar kan worden gebruikt in een andere omgeving.

Volgens CrowdSec kan de gestolen code bijvoorbeeld niet “functioneren” zonder de benodigde netwerkcontext en is het alleen inzetbaar met de eigen data en tools. Daardoor is de kans kleiner dat derden het incident onmiddellijk kunnen vertalen naar een praktische aanval tegen systemen van anderen.

Daarnaast meldt de organisatie dat ze de SaaS-bron regelmatig auditen. Een deel van de gelekte code zou bovendien in de maanden daarna sterk zijn geëvolueerd, wat het risico op directe bruikbaarheid verlaagt.

Koppeling met een TanStack supply chain aanval

De verklaring voor het incident zoekt CrowdSec in de TanStack supply chain aanval die in mei 2026 speelde. Daarbij publiceerde een actor volgens de beschrijving 84 malafide artefacten binnen 42 TanStack-pakketten. CrowdSec geeft aan dat het in die periode een TanStack-package gebruikte.

Daardoor is de kans groot dat in de campagne een component een API-key heeft geraakt waarmee de aanvaller toegang kon krijgen tot de private codebase. Het incident lijkt dus te passen in het patroon waarbij aanvallen via afhankelijkheden zich niet beperken tot runtime-malware, maar ook tot datadiefstal kunnen leiden.

De timing wijst erop dat de broncode exfiltratie mogelijk plaatsvond in een beperkte exploitatieperiode, waarna de organisatie direct actie ondernam.

Wat heeft CrowdSec direct gedaan?

CrowdSec stelt dat het de mogelijk getroffen tokens en credentials heeft geroteerd. Met andere woorden: waar er een risico bestond dat een gestolen API-key nog werkte, is de vertrouwensrelatie opnieuw ingericht.

Daarnaast zegt de organisatie de komende periode extra alert te blijven op afwijkend gedrag. Ook al claimt CrowdSec dat er geen directe onmiddellijke dreiging is, blijft monitoring belangrijk omdat incidenten in supply chain scenario’s soms pas later doorwerken in omgevingen.

Waarom dit relevant is voor software supply chain security

Dit soort incidenten onderstreept dat supply chain aanvallen niet alleen gaan over het verspreiden van malware. Het kan ook draaien om het compromitteren van ontwikkel- of beheercomponenten, zodat interne assets zoals broncode, automatiseringen of integraties in handen vallen van aanvallers.

Voor organisaties betekent dat: minder vertrouwen op “standaard” beveiligingsmaatregelen en meer nadruk op controle rond afhankelijkheden, tokenbeheer en detectie op ongebruikelijke toegang.

Wil je breder kijken naar signalen rond supply chain incidenten? Lees dan ook:

Praktische aandachtspunten na zo’n broncodediefstal

Als je organisatie te maken krijgt met een supply chain verdenking of een incident rondom ontwikkelassets, zijn er een paar stappen die vaak cruciaal blijken. Niet omdat ze “alle risico’s wegnemen”, maar omdat ze de kans op vervolgschade verkleinen.

  • Rotatie van tokens en credentials die mogelijk zijn geraakt tijdens de exploitperiode.
  • Gerichte checks op laterale beweging: wat kan een aanvaller doen met de gestolen toegang?
  • Monitoring op abnormal activiteit zolang codecomponenten recent zijn gewijzigd of nog niet volledig zijn hersteld.
  • Beoordeling van context: kan de gestolen code zelfstandig schade veroorzaken of is die afhankelijk van interne infrastructuur?

Door dit soort maatregelen sneller en consistenter uit te voeren, kun je de impact beperken wanneer vertrouwen in afhankelijkheden of integraties is aangetast.

Conclusie

CrowdSec bevestigt dat in een supply chain gerelateerd incident ongeveer 300 repositories op GitHub zijn gecompromitteerd, waarbij broncode gestolen is. Ongeveer 170 van die repositories betroffen privécode. De organisatie stelt dat er geen klantcredentials of klantdata is gelekt en dat de impact vooral op CrowdSec zelf ligt.

De organisatie koppelt de gebeurtenissen aan de TanStack aanval in mei 2026 en zegt direct tokens en credentials te hebben geroteerd. Tegelijk blijft de boodschap duidelijk: supply chain risico’s kunnen verder reiken dan het besmetten van productie—ook broncode en interne tooling kunnen doelwit zijn.

Bron: https://www.securityweek.com/crowdsec-confirms-source-code-stolen-in-supply-chain-attack/