Mon, 13 Jul 2026
← VoltarA Agência de Segurança Cibernética e de Infraestrutura (CISA) emitiu um post-mortem sobre um recente vazamento de dados em que um contratante publicou dezenas de credenciais internas da CISA – incluindo chaves AWS Govcloud – em um repositório público do GitHub por quase seis meses antes de ser notificado pela KrebsOnSecurity.
A Agência de Segurança Cibernética e de Infraestrutura (CISA) emitiu um post-mortem sobre um recente vazamento de dados em que um contratante publicou dezenas de credenciais internas da CISA – incluindo chaves AWS Govcloud – em um repositório público do GitHub por quase seis meses antes de ser notificado pela KrebsOnSecurity. Especialistas dizem que as lacunas identificadas na resposta inicial da agência fornecem lições importantes que todas as equipes de segurança deveriam absorver. Em 15 de maio de 2026, a empresa de segurança GitGuardian pediu ajuda para notificar a CISA sobre a existência de um repositório público GitHub chamado “Private CISA” que incluía 844 MB de dados confidenciais relacionados à CISA. Um dos arquivos expostos, intitulado “importantAWStokens”, incluía as credenciais administrativas de três servidores Amazon AWS GovCloud.
Outro arquivo – “AWS-Workspace-Firefox-Passwords.csv” – listava nomes de usuário e senhas em texto simples para dezenas de sistemas CISA internos. A CISA reconheceu rapidamente nosso alerta inicial, mas levou mais de 48 horas para invalidar as chaves da AWS e muitos outros segredos importantes vazados no repositório GitHub. No seu relatório sobre a fuga de dados, a CISA afirmou que as complexidades dos sistemas da agência e as interligações com parceiros federais e industriais fizeram com que a rotação das suas chaves demorasse mais do que o previsto. “Com base nesta experiência, a CISA incentiva outros a manterem capacidades de gestão de chaves maduras e bem testadas”, observa o relatório.
A CISA também admitiu que pode fazer melhor quando se trata de responder a notificações de incidentes de segurança de terceiros. A análise postmortem sublinha que canais de comunicação claros e distintos são essenciais para garantir que os incidentes que afectam a própria organização sejam tratados de forma diferente daqueles que envolvem os seus produtos ou clientes. “No caso da CISA, esses canais não foram bem definidos, levando o pesquisador de segurança a tentar vários caminhos – incluindo enviar e-mail ao contratante, enviar através da plataforma de divulgação de vulnerabilidades da CISA (que se destina a vulnerabilidades que afetam a comunidade mais ampla de segurança cibernética) e, em última análise, envolver um repórter”, diz a análise escrita por Preston Werntz e Brad Libbey, o diretor de informação interino e o diretor de segurança da informação interino da CISA, respectivamente. A CISA disse que está refinando seus canais de denúncia para torná-los mais fáceis e rápidos para os pesquisadores.
“Além disso, embora muitos pesquisadores dependam do arquivo security.txt, as organizações podem garantir clareza publicando instruções de relatórios em vários locais de destaque”, escreveram os autores do CISA. Guillaume Valadon, o pesquisador do GitGuardian que contatou KrebsOnSecurity pela primeira vez sobre as credenciais CISA expostas, disse que a CISA ignorou nove alertas automatizados sobre as credenciais expostas antes de nossa notificação em 15 de maio. A empresa de Valadon verifica constantemente os repositórios de código público no GitHub e em outros lugares em busca de segredos expostos, alertando automaticamente as contas ofensivas sobre qualquer exposição aparente de dados confidenciais. “Deixar nove e-mails de notificação sem resposta é como um incidente de um dia se torna uma exposição de seis meses”, escreveu Valadon em uma análise do relatório da CISA.
"Torne trivial relatar um vazamento sobre você, não apenas sobre seus produtos. A pessoa que relata um vazamento para você não é a ameaça. Publique um security.txt, mas não pare aí. Coloque instruções de relatório em vários lugares de destaque e certifique-se de que um relatório sobre sua própria infraestrutura não caia em uma fila de bugs de produtos." Os autores do relatório também enfatizaram a importância de verificar continuamente repositórios de códigos públicos como o GitHub em busca de segredos expostos, e disseram que a CISA desde então alternou todos os segredos e criou um plano de ação para melhorar o gerenciamento dos segredos dos desenvolvedores e monitorá-los melhor no futuro.
O relatório observa que, embora a CISA tenha desenvolvido um manual para responder a incidentes de segurança cibernética, esse manual de alguma forma não incluía o que fazer em situações envolvendo o GitHub ou outros serviços em nuvem. Valadon disse que o relatório valida a necessidade de digitalizar continuamente – não apenas trimestralmente – por segredos expostos. “O repositório Private-CISA permaneceu público por seis meses”, escreveu Valadon. "O monitoramento contínuo do GitHub público revelou isso.
Uma varredura interna abrangente poderia ter detectado as senhas em texto simples e confirmado os backups muito antes de saírem do prédio." A CISA obteve notas de aprovação em diversas áreas de preparação de segurança que, segundo ela, ajudaram a agência a avaliar o alcance e o impacto dos segredos expostos, incluindo capacidades aprimoradas de registro e a adoção de princípios de confiança zero em seus sistemas de produção e desenvolvimento. A CISA disse que esses registros detalhados permitiram mostrar que nenhum dado de cliente ou missão foi exposto e que as credenciais vazadas não foram usadas fora dos ambientes da CISA. A agência disse que o empreiteiro que expôs os segredos teve seu acesso ao sistema revogado. Valadon avalia que a maior conclusão é a própria análise post-mortem da CISA e elogiou a agência por ser transparente sobre o que funcionou e o que não funcionou.
“Que eu saiba, é também a primeira vez que uma agência nacional de segurança cibernética defende publicamente a verificação de segredos e a simplificação das relações com os pesquisadores de segurança”, escreveu Valadon. “Essa é exatamente a comunicação de incidentes que devemos esperar de todas as organizações.” Esta entrada foi publicada em segunda-feira, 13 de julho de 2026, 11h03. O governo sempre tolerará e criticará positivamente seu próprio comportamento. Alguns burocratas deveriam pelo menos perder o emprego e as pensões como resultado deste flagrante fubar.
Infelizmente, tantas pessoas foram abatidas na CISA e em outras agências pelo bufão de cara laranja que não sobrou gente suficiente para fazer o trabalho adequadamente. Demitir aqueles que já estão sobrecarregados e mal pagos não é a resposta. Sim, este incidente era evitável e deveria ter sido detectado mais cedo, mas quando o chefe do seu chefe muda as prioridades para garantir que a segurança nacional fique em segundo plano em relação ao ganho de dinheiro, essas coisas acontecem. Estou surpreso por não termos imprimido aquele importante arquivo de texto do AWStokens e o guardado em uma caixa de papelão no banheiro de Mar A Lago.
O que mais você pode esperar do atual governo? Não sei sobre você, mas não acho uma péssima ideia manter algumas impressões de chaves off-line em um local seguro em algum lugar. Muitos colapsos e interrupções de disco para não saber como isso pode acontecer. Obrigado, Brian.
Há uma razão pela qual ainda leio você diariamente, embora tenha me aposentado do meu trabalho de administrador de sistemas em 19. A causa raiz é o uso excessivo de empreiteiros. Há muito tempo atrás, os empreiteiros eram contratados como especialistas para projectos de curto prazo onde o pessoal regular tinha lacunas de conhecimento. Mais recentemente, os empreiteiros são contratados para evitar ter pessoal regular.
O pessoal regular apresentava baixas taxas de rotatividade. Os empreiteiros têm taxas de rotatividade muito altas. E agora, muitos empreiteiros estão longe de serem especialistas, estão mais próximos de jovens e inexperientes. Tudo o que a empresa de recrutamento puder conseguir.
Pessoas jovens e inexperientes não deveriam lidar com grandes arquivos de dados confidenciais. Os gerentes costumavam ser responsáveis por seus funcionários. Os cortes do DOGE têm algum impacto neste evento? Isso aconteceria em tempos anteriores?
Concordo com você, João. Acho que os recentes cortes do DOGE tiveram algo a ver com isso. Li que o moral estava baixo e as pessoas que trabalhavam lá tiveram suas cargas de trabalho aumentadas. uau, se alguém lá fora nos Estados Unidos ainda pensa que qualquer agência governamental neste país pode mais manter segredos sobre qualquer coisa.
Deixe-me dissuadi-lo dessa ideia. Qualquer coisa que você compartilhe com o governo sempre será hackeado e compartilhado com o resto do mundo. Não há segredos. Se alguém pensa que os russos, os chineses e os norte-coreanos não sabem tudo o que se passa neste país com todas as nossas empresas e que o governo está a viver numa terra de ilusão.
hahaha, você entende que os russos, chineses, norte-coreanos e TODOS os outros têm exatamente o mesmo problema que nós. Muita informação e ninguém para olhar. Eles podem, ocasionalmente, ter uma vaga ideia do que estão vendo. Mas principalmente passar , se algum dia o virem.
“Outro arquivo – ‘AWS-Workspace-Firefox-Passwords.csv’ – listou nomes de usuário e senhas em texto simples para dezenas de sistemas CISA internos.” A barra está um inferno e ainda estamos plantando “security.txt” é mencionado nesta postagem, bem como em uma postagem anterior deste blog (https://krebsonsecurity.com/2021/09/does-your-organization-have-a-security-txt-file/). Como ex-implementador de sites com mais de 100.000 visitantes únicos diários, considero a ideia muito positiva. Uma pesquisa rápida mostra que algumas empresas líderes de tecnologia realmente têm uma página security.txt – excelente! Este site parece que deveria dar o exemplo ou praticar o que prega.
Mas não consigo encontrar uma página security.txt no site. O que estou perdendo? [Posso receber uma recompensa por bugs, por favor 🙂 ] Acho que este incidente mostra que mesmo organizações com estruturas de segurança fortes podem ser prejudicadas por respostas operacionais lentas. Para mim, a maior lição é que a monitorização contínua e um processo de comunicação claro são tão importantes como as defesas técnicas.
Um programa de segurança maduro deve facilitar a detecção, o relato e a correção de segredos expostos antes que se tornem riscos de longo prazo. Muito bom estar informado de coisas assim. Com a disponibilidade cada vez menor de repórteres confiáveis para fornecer relatórios convincentes sobre coisas desta natureza, o Sr. Krebs continua a iluminar as ruas e becos escuros do ponto fraco dos estacionamentos de informações do mundo.
Seu endereço de e-mail não será publicado. Os campos obrigatórios estão marcados * Comentário * Nome * E-mail * Site Δ Pesquisa na lista de discussão KrebsOnSecurity Postagens recentes Categorias de histórias Por que tantos hackers importantes vêm da Rússia