חברת אבטחת הסייבר CrowdSec חשפה שתוקף שניצל מתקפת שרשרת אספקה על חבילות ה-npm הפופולריות של TanStack הצליח לגנוב אסימון גישה של עובד לשעבר, ולהשתמש בו כדי להעתיק כ-170 מאגרי קוד פרטיים של החברה. האירוע התרחש עוד במאי 2026, אך התגלה רק כשהקוד הגנוב הופיע בפורום מקוון בספטמבר — פער של כארבעה חודשים בין הפריצה לגילוי.

הפרטים
לפי הניתוח של CrowdSec, ב-11 במאי 2026 פרסם תוקף 84 גרסאות זדוניות של 42 חבילות npm תחת המותג TanStack, שגנבו מהמחשבים שבהם הותקנו פרטי גישה — כולל אסימוני GitHub, מפתחות SSH ופרטי גישה לענן. אחד המחשבים שנפגעו שייך היה לעובד לשעבר של CrowdSec, שחשבונו שמר על הרשאות גישה לארגון גם לאחר עזיבתו. אחד עשר ימים לאחר ההדבקה, ב-22 במאי, השתמש התוקף באסימון הגנוב כדי להעתיק כ-170 מאגרים פרטיים, ובהם קוד המקור של קונסולת הניהול, כלי אוטומציה, סקריפטים למדעי הנתונים, ואלגוריתם הקונצנזוס של רשימת החסימה (IP blocklist) של החברה. נחשפו גם כתובות דוא"ל של 83 משתמשי CrowdSec ופרטי 51 משקיעים פוטנציאליים מ-2020. CrowdSec מדגישה שהתשתית הייצורית ומסדי הנתונים שלה לא נפרצו וששום קוד לא שונה. המתקפה על שרשרת החבילות עצמה מתועדת כעת תחת CVE-2026-45321.
נקודות לשים לב
- אם הארגון שלכם השתמש בחבילות TanStack בין 11 ל-22 במאי 2026, בדקו מול יומני ההתקנה אילו גרסאות הותקנו, והחליפו כל פרט גישה (טוקנים, מפתחות SSH, פרטי ענן) שהיה נגיש למכונות שבהן הותקנו החבילות הפגועות.
- האירוע ממחיש סיכון נפוץ ולא רק תיאורטי: הרשאות גישה של עובדים שעזבו שנשארות פעילות. בדקו שתהליך הקצאת ההרשאות בארגונכם מבטל גישה מיידית עם סיום העסקה, לא רק בסבב תקופתי.
- הפער של כארבעה חודשים בין ההדבקה לגילוי מדגיש את הערך של ניטור פעילות חריגה על טוקני גישה — לא רק חסימה בזמן ההדבקה. שקלו הגבלת תוקף אסימוני GitHub OAuth וניטור שימוש חריג בהם.
- אין הוכחה שהתשתית הייצורית של CrowdSec או מוצריה נפגעו — אל תסיקו מהאירוע שכלי ה-IP blocklist של החברה סוכן או שונה.

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.