CrowdSec bị rò rỉ mã nguồn: Sự cố nghiêm trọng nhưng không ảnh hưởng đến khách hàng
CrowdSec xác nhận mã nguồn riêng tư của họ đã bị rò rỉ vào tháng 5/2026 qua một lỗ hổng trong chuỗi cung ứng phần mềm. Công ty khẳng định không có dữ liệu khách hàng hay thông tin đăng nhập nào bị lộ, và đã xoay vòng toàn bộ token, thông tin xác thực để ngăn chặn thiệt hại thêm.

CrowdSec, công ty bảo mật nổi tiếng với nền tảng phòng chống tấn công mã nguồn mở, vừa xác nhận một sự cố rò rỉ mã nguồn nghiêm trọng liên quan đến kho lưu trữ GitHub của họ. Sự việc được báo cáo lần đầu vào ngày 16/9, nhưng nguyên nhân bắt nguồn từ một cuộc tấn công chuỗi cung ứng diễn ra từ tháng 5/2026.
Theo tuyên bố chính thức từ CrowdSec, mã nguồn của công ty được chia thành hai phần: phần mã nguồn mở công khai (Security Engine) vốn không nằm trong phạm vi ảnh hưởng, và phần mã nguồn riêng tư chứa code cho bảng điều khiển SaaS, các quy trình AWS Cloud, một số connector và automation. Chính phần riêng tư này đã bị truy cập trái phép.
Mối lo ngại về quy mô rò rỉ
Các tiêu đề tin tức nhắc đến con số 300 kho lưu trữ khác nhau bị ảnh hưởng. CrowdSec xác nhận con số này là chính xác khi tính cả hơn 130 kho công khai, nhưng nhấn mạnh rằng nó phản ánh cách phân chia mã nguồn thành nhiều phần nhỏ chứ không phải khối lượng code khổng lồ.
Đại diện công ty khẳng định không có thông tin nội bộ nào khác bị rò rỉ ngoài những gì đã công bố trong các kho lưu trữ này. Thông tin API bị lộ chỉ là token mà chính thành phần CI/CD sử dụng, không phải chìa khóa vạn năng có thể truy cập mọi hệ thống.
"Không có dữ liệu khách hàng, thông tin đăng nhập, tên, tổ chức hay bất kỳ thứ gì khác bị rò rỉ. CrowdSec không lưu trữ thông tin cá nhân (PII) hay nhật ký khách hàng; tác động chỉ giới hạn trong nội bộ CrowdSec."
Tại sao mã nguồn bị lộ chưa chắc gây thiệt hại lớn
CrowdSec lập luận rằng dù mã nguồn bị lộ có giá trị nhất định, nó khó có thể gây tổn hại trực tiếp cho công ty. Hiệu quả của nền tảng CrowdSec phụ thuộc vào hiệu ứng mạng lưới và quy mô cộng đồng người dùng — những yếu tố mà mã nguồn đơn thuần không thể sao chép được.
Phần lớn mã nguồn bị rò rỉ đã thay đổi đáng kể trong bốn tháng qua. Công ty cũng cho rằng việc sử dụng mã nguồn này bên ngoài CrowdSec là không thực tế, vì chúng chỉ tương tác với dữ liệu và công cụ nội bộ của công ty, không thể tái sử dụng trong bối cảnh khác.
Nguyên nhân: Lỗ hổng từ Tanstack
CrowdSec cho biết sự cố rất có thể bắt nguồn từ vụ xâm phạm Tanstack — một lỗ hổng chuỗi cung ứng phần mềm tương tự như trường hợp của Mistral AI. Thành phần này được sử dụng trong tổ chức vào tháng 5/2026 và dường như đã bị cài backdoor để trích xuất API key có quyền đọc kho mã nguồn riêng tư.
Cửa sổ khai thác chỉ tồn tại trong thời gian ngắn vào tháng 5/2026. Ngay sau khi phát hiện, CrowdSec đã xoay vòng toàn bộ token và thông tin xác thực cần thiết để ngăn chặn các sự cố tiếp theo. Đội ngũ bảo mật cũng đã rà soát tìm kiếm bất kỳ token, thông tin xác thực hay rò rỉ nhạy cảm nào có thể cho phép di chuyển ngang trong hệ thống, nhưng đến nay chưa phát hiện thêm vấn đề gì.
Bài học cho doanh nghiệp Việt Nam
Sự cố này là lời cảnh tỉnh cho các doanh nghiệp công nghệ Việt Nam về rủi ro chuỗi cung ứng phần mềm. Một thư viện JavaScript phổ biến như Tanstack có thể trở thành vector tấn công xâm nhập vào hạ tầng CI/CD, từ đó đánh cắp token có quyền truy cập mã nguồn nội bộ.
Các chuyên gia bảo mật khuyến nghị doanh nghiệp nên:
- Xoay vòng token và credentials định kỳ, đặc biệt là các token CI/CD có quyền đọc mã nguồn
- Giám sát hoạt động bất thường trên kho lưu trữ và hệ thống cloud
- Áp dụng nguyên tắc đặc quyền tối thiểu cho các API key và service account
- Theo dõi cảnh báo từ cộng đồng bảo mật về các cuộc tấn công chuỗi cung ứng mới
CrowdSec cam kết sẽ tiếp tục cập nhật tình hình khi quá trình điều tra tiến triển. Công ty cũng gửi lời cảm ơn đến Fuites Infos vì đã báo cáo sự việc một cách kịp thời và chuyên nghiệp.


