Компания Hugging Face столкнулась с несанкционированным доступом к своим системам через скомпрометированный токен доступа, который был случайно загружен в репозиторий. Несмотря на использование Tailscale для защиты внутренней сети, злоумышленники смогли обойти периметр, так как доступ к скомпрометированному узлу уже был авторизован внутри защищенного контура, что подчеркивает критическую важность модели Zero Trust.
Инцидент показал, что сетевая изоляция не является панацеей, если учетные данные с широкими правами доступа оказываются в открытом доступе. Злоумышленники получили возможность извлекать данные из закрытых репозиториев, используя токены, которые имели избыточные привилегии. Это привело к пересмотру политик управления секретами и внедрению более строгих механизмов контроля доступа к инфраструктурным ресурсам.
Для предотвращения подобных ситуаций специалисты рекомендуют внедрять автоматизированное сканирование репозиториев на наличие секретов и переходить к гранулярному управлению правами доступа. Использование VPN-решений, таких как Tailscale, эффективно защищает от внешнего сканирования портов, но не спасает от атак, использующих легитимные, но скомпрометированные учетные данные для доступа к API и облачным сервисам.
Ключевые факты
- Взлом произошел из-за утечки токена доступа, который был случайно зафиксирован в коде репозитория.
- Использование Tailscale обеспечило защиту сетевого периметра, но не предотвратило атаку через скомпрометированные учетные данные.
- Злоумышленники получили доступ к закрытым репозиториям, содержащим данные пользователей, через API-интерфейсы.
- Hugging Face обновила политики безопасности, внедрив более строгий контроль за жизненным циклом токенов и сканирование на наличие секретов.
- Инцидент подтвердил необходимость перехода к архитектуре Zero Trust, где доверие не предоставляется автоматически даже внутри защищенной сети.