نمایندگان هر دو مجلس کنگره ایالات متحده از آژانس امنیت سایبری و زیرساخت (CISA) خواستار پاسخ‌گویی فوری شده‌اند. این اقدام پس از آن صورت گرفت که گزارش‌هایی از انتشار عمدی کلیدهای AWS GovCloud و حجم عظیمی از اسرار محرمانه این آژانس در یک حساب عمومی GitHub توسط یک پیمانکار منتشر شد. این تحقیق در حالی انجام می‌شود که CISA هنوز در تلاش برای مهار این نقض امنیتی و باطل کردن اعتبارنامه‌های فاش شده است.

جزئیات نشت داده‌ها

در ۱۸ مه، وب‌سایت KrebsOnSecurity گزارش داد که یک پیمانکار CISA با دسترسی اداری به پلتفرم توسعه کد این آژانس، یک نمایه عمومی GitHub به نام «Private-CISA» ایجاد کرده بود. این مخزن شامل اعتبارنامه‌های متن‌ساده برای ده‌ها سیستم داخلی CISA بود. کارشناسان امنیتی اعلام کردند که لاگ‌های commit نشان می‌دهد پیمانکار مذکور محافظ داخلی GitHub در برابر انتشار اعتبارنامه‌های حساس در مخازن عمومی را غیرفعال کرده است.

CISA این نشت را تأیید کرد اما به سؤالات مربوط به مدت زمان افشای داده‌ها پاسخی نداد. کارشناسانی که آرشیو منحل‌شده «Private-CISA» را بررسی کردند، گفتند که این مخزن در نوامبر ۲۰۲۵ ایجاد شده و بیشتر شبیه یک دفترچه یادداشت کاری یا ابزار همگام‌سازی بوده است تا یک مخزن پروژه منظم.

نمونه‌ای از اعتبارنامه‌های فاش شده در مخزن Private-CISA

واکنش قانون‌گذاران

سناتور مگی حسن (دموکرات از نیوهمپشایر) در نامه‌ای به نیک اندرسن، سرپرست موقت CISA، نسبت به این حادثه ابراز نگرانی کرد. او نوشت: «این گزارش نگرانی‌های جدی در مورد سیاست‌ها و رویه‌های داخلی CISA در زمان تهدیدات سایبری قابل توجه علیه زیرساخت‌های حیاتی ایالات متحده ایجاد می‌کند.»

نماینده بنی تامپسون (دموکرات از میسیسیپی)، عضو ارشد کمیته امنیت داخلی مجلس، نیز هم‌صدا با سناتور حسن گفت: «ما نگران هستیم که این حادثه نشان‌دهنده فرهنگ امنیتی ضعیف‌تر و/یا ناتوانی CISA در مدیریت مناسب پشتیبانی قراردادی خود باشد. دشمنان ما مانند چین، روسیه و ایران به دنبال دسترسی به شبکه‌های فدرال هستند و فایل‌های موجود در این مخزن اطلاعات لازم برای این کار را فراهم کرده است.»

سناتور حسن همچنین اشاره کرد که این حادثه در پی اختلالات عمده داخلی در CISA رخ داده است؛ جایی که پس از اعمال مجموعه‌ای از بازنشستگی‌های زودهنگام و استعفاها توسط دولت ترامپ، بیش از یک سوم نیروی کار و تقریباً تمام رهبران ارشد خود را از دست داده است.

نمایندگان کنگره در جلسه استماع درباره نشت داده‌های CISA

تلاش CISA برای مهار بحران

بر اساس گزارش‌ها، بیش از یک هفته پس از اولین اطلاع CISA از نشت داده‌ها توسط شرکت امنیتی GitGuardian، این آژانس هنوز در تلاش است تا بسیاری از کلیدها و اسرار فاش شده را باطل و جایگزین کند. دیلان آیری، خالق ابزار TruffleHog (ابزاری منبع‌باز برای کشف کلیدهای خصوصی در کدهای منتشر شده در GitHub)، به KrebsOnSecurity گفت که CISA هنوز یک کلید خصوصی RSA فاش شده در مخزن Private-CISA را باطل نکرده است. این کلید دسترسی کامل به تمام مخازن کد سازمان CISA-IT را فراهم می‌کرد.

آیری هشدار داد که یک مهاجم با این کلید می‌تواند کد منبع را بخواند، خطوط لوله CI/CD را ربوده و تنظیمات مدیریت مخزن را تغییر دهد. پس از اطلاع KrebsOnSecurity، CISA ظاهراً این کلید را باطل کرد، اما هنوز سایر اعتبارنامه‌های فاش شده مربوط به فناوری‌های امنیتی حیاتی باقی مانده است.

نتیجه‌گیری

این حادثه بار دیگر ضعف‌های امنیتی در نهادهای دولتی را آشکار کرده است. نمایندگان کنگره خواستار پاسخگویی فوری و اصلاح رویه‌های امنیتی در CISA هستند. کارشناسان تأکید می‌کنند که چنین نقص‌هایی می‌تواند به‌راحتی توسط دشمنان سایبری بهره‌برداری شود و نیاز به بازنگری اساسی در فرهنگ امنیتی این آژانس وجود دارد.