ABD'li senatörler ve temsilciler, Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA)'nın bir müteahhidinin ajansın AWS GovCloud anahtarlarını ve çok sayıda gizli kimlik bilgisini kamuya açık bir GitHub hesabında yayımladığını KrebsOnSecurity'nin haberleştirmesinin ardından Kongre'nin her iki kanadından da ajansa hesap sorma çağrısı yükseldi. CISA ise sızıntıyı kapatmak ve ifşa olan kimlik bilgilerini geçersiz kılmak için hâlâ çalışıyor.
KrebsOnSecurity, 18 Mayıs'ta CISA'nın kod geliştirme platformuna yönetici erişimi olan bir müteahhidin "Private-CISA" adlı kamuya açık bir GitHub profili oluşturduğunu duyurdu. Bu profil, onlarca dahili CISA sisteminin düz metin halindeki kimlik bilgilerini barındırıyordu. İfşa olan dosyaları inceleyen uzmanlar, kod deposunun commit geçmişinin CISA müteahhidinin GitHub'ın hassas kimlik bilgilerini herkese açık depolarda yayımlanmaktan koruyan yerleşik güvenlik özelliğini devre dışı bıraktığını gösterdiğini açıkladı.
CISA sızıntıyı kabul etti; ancak verilerin ne kadar süre açıkta kaldığına ilişkin soruları yanıtsız bıraktı. Artık erişime kapatılmış olan Private-CISA arşivini inceleyen uzmanlar, hesabın Kasım 2025'te oluşturulduğunu ve içeriğin derli toplu bir proje deposundan çok bireysel bir operatörün kişisel çalışma alanı ya da senkronizasyon mekanizması olarak kullandığı bir yapıya benzediğini belirtti.
CISA yazılı açıklamasında "bu olay sonucunda herhangi bir hassas verinin ele geçirildiğine dair bir belirti bulunmadığını" ifade etti. Ancak Senatör Maggie Hassan (D-NH), 19 Mayıs'ta CISA Vekil Direktörü Nick Andersen'e yazdığı mektupta kimlik bilgisi sızıntısının, siber ihlallerin önlenmesinden bizzat sorumlu olan bir ajansın bu tür bir güvenlik açığını nasıl yaşadığına dair ciddi soru işaretleri doğurduğunu vurguladı.
"Bu haberler, ABD kritik altyapısına yönelik ciddi siber tehditlerin yaşandığı bir dönemde CISA'nın iç politika ve prosedürlerine ilişkin derin kaygıları gündeme getiriyor" diye yazan Hassan, ajansın bir düzine sorusuna yanıt vermesini istedi.
Hassan, olayın CISA'daki köklü iç çalkantı dönemine denk geldiğine dikkat çekti. Trump yönetiminin erken emeklilik, gönüllü ayrılık ve istifa süreçlerini zorlamasıyla ajans, tüm birimlerinde üst düzey yöneticilerinin neredeyse tamamını ve çalışan sayısının üçte birinden fazlasını kaybetti.
Temsilciler Meclisi İç Güvenlik Komitesi'nin azınlık sözcüsü Temsilci Bennie Thompson (D-MS) da senatörün kaygılarını paylaştı. Thompson, CISA Vekil Direktörü'ne yazdığı ve Siber Güvenlik ve Altyapı Koruma Alt Komitesi'nin azınlık sözcüsü Temsilci Delia Ramirez (D-Ill) tarafından da imzalanan 19 Mayıs tarihli mektupta şunları söyledi: "Bu olayın, CISA'da zayıflayan bir güvenlik kültürünü ve/veya ajansın sözleşmeli personelini yönetme kapasitesinin erimesini yansıttığından endişe duyuyoruz. Çin, Rusya ve İran gibi hasımlarımızın federal ağlara sızmak ve tutunmak için fırsat kolladığı bilinen bir gerçek. 'Private-CISA' deposundaki dosyalar ise tam da bunu yapmaları için gereken bilgiyi, erişim yolunu ve yol haritasını sunuyordu."
KrebsOnSecurity'nin öğrendiğine göre, güvenlik firması GitGuardian'ın sızıntıyı CISA'ya bildirmesinden bir haftadan uzun süre sonra ajans, ifşa olan anahtar ve gizli bilgilerin büyük bölümünü geçersiz kılmak ve yenileriyle değiştirmek için hâlâ çalışıyor.
20 Mayıs'ta TruffleHog'un — GitHub ve benzeri platformlardaki kodlara gömülü özel anahtarları ve diğer gizli bilgileri tespit etmeye yarayan açık kaynaklı bir araç — yaratıcısı Dylan Ayrey KrebsOnSecurity'ye başvurdu. Ayrey, CISA'nın Private-CISA deposunda ifşa olan ve CISA kurumsal hesabına ait bir GitHub uygulamasına erişim sağlayan RSA özel anahtarını henüz geçersiz kılmadığını belirtti. Söz konusu uygulama, CISA-IT GitHub organizasyonuna tüm kod depolarına tam erişimle kuruluydu.
Ayrey, "Bu anahtara sahip bir saldırgan CISA-IT organizasyonundaki özel depolar dahil tüm kaynak kodunu okuyabilir, CI/CD boru hatlarını ele geçirmek için sahte kendi kendine barındırılan çalıştırıcılar kaydedebilir ve depo yönetici ayarlarını — dal koruma kuralları, web kancaları ve dağıtım anahtarları dahil — değiştirebilir" dedi. CI/CD; yazılımın derlenmesi, test edilmesi ve dağıtımını otomatikleştirmek için kullanılan bir dizi uygulama olan Sürekli Entegrasyon ve Sürekli Teslimat'ın kısaltmasıdır.
KrebsOnSecurity, Ayrey'nin bulgularını 20 Mayıs'ta CISA'ya bildirdi. Ayrey, CISA'nın bu bildirimden sonra ifşa olan RSA özel anahtarını geçersiz kıldığını açıkladı.