نمایندگان هر دو مجلس کنگره ایالات متحده از آژانس امنیت سایبری و زیرساخت (CISA) خواستار پاسخگویی فوری شدهاند. این اقدام پس از آن صورت گرفت که گزارشهایی از انتشار عمدی کلیدهای AWS GovCloud و حجم عظیمی از اسرار محرمانه این آژانس در یک حساب عمومی GitHub توسط یک پیمانکار منتشر شد. این تحقیق در حالی انجام میشود که CISA هنوز در تلاش برای مهار این نقض امنیتی و باطل کردن اعتبارنامههای فاش شده است.
جزئیات نشت دادهها
در ۱۸ مه، وبسایت KrebsOnSecurity گزارش داد که یک پیمانکار CISA با دسترسی اداری به پلتفرم توسعه کد این آژانس، یک نمایه عمومی GitHub به نام «Private-CISA» ایجاد کرده بود. این مخزن شامل اعتبارنامههای متنساده برای دهها سیستم داخلی CISA بود. کارشناسان امنیتی اعلام کردند که لاگهای commit نشان میدهد پیمانکار مذکور محافظ داخلی GitHub در برابر انتشار اعتبارنامههای حساس در مخازن عمومی را غیرفعال کرده است.
CISA این نشت را تأیید کرد اما به سؤالات مربوط به مدت زمان افشای دادهها پاسخی نداد. کارشناسانی که آرشیو منحلشده «Private-CISA» را بررسی کردند، گفتند که این مخزن در نوامبر ۲۰۲۵ ایجاد شده و بیشتر شبیه یک دفترچه یادداشت کاری یا ابزار همگامسازی بوده است تا یک مخزن پروژه منظم.
واکنش قانونگذاران
سناتور مگی حسن (دموکرات از نیوهمپشایر) در نامهای به نیک اندرسن، سرپرست موقت CISA، نسبت به این حادثه ابراز نگرانی کرد. او نوشت: «این گزارش نگرانیهای جدی در مورد سیاستها و رویههای داخلی CISA در زمان تهدیدات سایبری قابل توجه علیه زیرساختهای حیاتی ایالات متحده ایجاد میکند.»
نماینده بنی تامپسون (دموکرات از میسیسیپی)، عضو ارشد کمیته امنیت داخلی مجلس، نیز همصدا با سناتور حسن گفت: «ما نگران هستیم که این حادثه نشاندهنده فرهنگ امنیتی ضعیفتر و/یا ناتوانی CISA در مدیریت مناسب پشتیبانی قراردادی خود باشد. دشمنان ما مانند چین، روسیه و ایران به دنبال دسترسی به شبکههای فدرال هستند و فایلهای موجود در این مخزن اطلاعات لازم برای این کار را فراهم کرده است.»
سناتور حسن همچنین اشاره کرد که این حادثه در پی اختلالات عمده داخلی در CISA رخ داده است؛ جایی که پس از اعمال مجموعهای از بازنشستگیهای زودهنگام و استعفاها توسط دولت ترامپ، بیش از یک سوم نیروی کار و تقریباً تمام رهبران ارشد خود را از دست داده است.
تلاش CISA برای مهار بحران
بر اساس گزارشها، بیش از یک هفته پس از اولین اطلاع CISA از نشت دادهها توسط شرکت امنیتی GitGuardian، این آژانس هنوز در تلاش است تا بسیاری از کلیدها و اسرار فاش شده را باطل و جایگزین کند. دیلان آیری، خالق ابزار TruffleHog (ابزاری منبعباز برای کشف کلیدهای خصوصی در کدهای منتشر شده در GitHub)، به KrebsOnSecurity گفت که CISA هنوز یک کلید خصوصی RSA فاش شده در مخزن Private-CISA را باطل نکرده است. این کلید دسترسی کامل به تمام مخازن کد سازمان CISA-IT را فراهم میکرد.
آیری هشدار داد که یک مهاجم با این کلید میتواند کد منبع را بخواند، خطوط لوله CI/CD را ربوده و تنظیمات مدیریت مخزن را تغییر دهد. پس از اطلاع KrebsOnSecurity، CISA ظاهراً این کلید را باطل کرد، اما هنوز سایر اعتبارنامههای فاش شده مربوط به فناوریهای امنیتی حیاتی باقی مانده است.
نتیجهگیری
این حادثه بار دیگر ضعفهای امنیتی در نهادهای دولتی را آشکار کرده است. نمایندگان کنگره خواستار پاسخگویی فوری و اصلاح رویههای امنیتی در CISA هستند. کارشناسان تأکید میکنند که چنین نقصهایی میتواند بهراحتی توسط دشمنان سایبری بهرهبرداری شود و نیاز به بازنگری اساسی در فرهنگ امنیتی این آژانس وجود دارد.





