In den BreachForums werden seit dem 14. Oktober 2024 vom Forenteilnehmer IntelBroker Daten von Cisco Systems zum Verkauf angeboten.
IntelBroker gibt an, die folgenden Daten bei einem Einbruch am 6. Oktober 2024 zusammen mit dem Forenteilnehmer EnergyWeaponUser erbeutet zu haben: Github Projekte, Gitlab Projekte, SonQubue Projekte, Quellcode, hart codierte Zugangsdaten, Zertifikate, Jira Tickets, API Tokens, private AWS-Buckets, Docker Builds, Azure Storage Buckets, private und öffentliche Schlüssel, Premium-Produkte von Cisco sowie andere vertrauliche Daten von Cisco.
Ein Teil der angebotenen Daten besteht den Angaben nach aus Quellcode, welcher produktiv bei Kunden von Cisco produktiv eingesetzt wird. In der Kundenliste finden sich zahlreiche Player aus der Telekommunikationsbranche wie Verizon, AT&T, British Telecoms, T-Mobile USA und Vodafone Australia. Aber auch SAP, Microsoft, die Bank of America und Equinix sind vertreten. Screenshots im Forenbeitrag sollen ausschnittsweise belegen, dass es sich dabei tatsächlich um Kundendaten von Cisco handelt.
Nachtrag vom 15.10.2024:
Cisco hat bestätigt, dass es den Vorfall untersucht.
Nachtrag vom 20.10.2024:
Cisco schaltete am 18. Oktober 2024 sein DevHub-Portal ab, nachdem der Hacker IntelBroker zuvor gestohlene Daten veröffentlicht hatte. Das Unternehmen versicherte, dass keine Systeme kompromittiert wurden und keine persönlichen oder finanziellen Daten gestohlen seien. Die Untersuchung ergab jedoch, dass eine Drittentwicklungsumgebung kompromittiert war, was dem Angreifer Zugang zu zahlreichen sensiblen Daten verschaffte.
Update vom 04.11.2024:
Die auf der betroffenen DevHub-Seite hinterlegten Daten können laut Cisco nicht für potenzielle zukünftige Angriffe verwendet werden. Es seien jedoch auch vertrauliche Informationen abgegriffen worden, die Firmenkunden gehören. Diese wurden informiert.
Nachtrag vom 2. Januar 2024:
IntelBroker hat nach mehrmaligen Ankündigungen auf X am 25. Dezember 2024 einen Datensatz im Umfang von ca. 4,5 GB in dem Hackerforum veröffentlicht. Cisco bestätigte die Echtheit und gibt an, dass die Daten in dem Angriff im Oktober gewonnen wurden.