A Red Hat hivatalosan is megerősítette, hogy biztonsági incidenst vizsgál, miután a Crimson Collective nevű hackercsoport azt állította, hogy 28 000 belső repositoryhoz fért hozzá, és mintegy 570 GB érzékeny adatot szerzett meg, köztük 800+ Customer Engagement Reportot (CER).
A támadók szerint a zsákmány olyan cégekhez kapcsolódó dokumentumokat is tartalmaz, mint a NSA, Department of Energy, NIST, IBM, Citi, Verizon, Siemens, Bosch, JPMorgan, HSBC, Telefónica, valamint számos nagybank és távközlési szolgáltató.
Red Hat közölte, hogy az incidens kizárólag a tanácsadói üzletág GitLab-rendszerét érinti, a termékfejlesztési és core szolgáltatások nem érintettek.
🔴 Mit állítanak a hackerek?
A Crimson Collective Telegramon tette közzé az állítólagos bizonyítékokat:
- 570 GB tömörített adat, 28 000 repositoryból.
- 800+ CER (Customer Engagement Report), amelyekben ügyfél-architektúrák, hálózati térképek, konfigurációk, hozzáférési tokenek és titkos kulcsok lehetnek.
- VPN-konfigurációk, adatbázis-URI-k, CI/CD pipeline titkok.
- Egyes ügyfelek infrastruktúrájához már hozzáférést próbáltak szerezni a kiszivárgott adatokkal.
- Publikáltak könyvtárlistákat, dokumentumjegyzékeket, és mintafájlokat.
🟠 Red Hat válasza
A vállalat közleménye szerint:
- Az eset a Red Hat Consulting GitLab környezetét érinti, nem a termékek fő kódját vagy nyilvános repositorykat.
- Remediációs lépések zajlanak.
- Red Hat jelenleg nem tudja megerősíteni a hackerek által állított CER-adatszivárgást.
- Nincs ok feltételezni, hogy a Red Hat szoftverellátási lánca vagy core termékei érintettek.
⚠️ Miért súlyos a helyzet?
- Konzultációs dokumentumok – valós ügyfél-architektúrákat, hálózati topológiákat, tűzfal-szabályokat és hozzáférési kulcsokat tartalmazhatnak.
- Ellátási lánc kockázat – CI/CD pipeline titkok, tokenek kiszivárgása downstream támadásokat indíthat.
- Hitelesítő adatok újrafelhasználása – ha ügyfelek több környezetben azonos kulcsokat használnak, ezek azonnali támadási felületet adhatnak.
- Reputációs és jogi következmények – nagyvállalati ügyféladatok sérülése jogi eljárásokat és bizalomvesztést vonhat maga után.
- Mérethatás – 5 évnyi (2020–2025) anyag szivárgott, akár több száz ügyfelet érintve.
❓ Még nem tudjuk
- Hogyan jutottak be? (Ellopott hitelesítők, insider, zero-day?)
- Mely ügyfelek biztosan érintettek?
- Volt-e aktív behatolás ügyfélrendszerekbe?
- Mennyi ideig voltak bent a támadók?
- Mikor és hogyan értesítik az érintett ügyfeleket?
✅ Mit tegyenek a vállalatok most?
- 🔑 Kulcsok és tokenek rotációja – minden API key, DB URI, VPN és CI/CD credential azonnali cseréje.
- 👤 Hozzáférések auditalása – “least privilege” elv érvényesítése, régi accountok törlése.
- 🖥️ Konfigurációk ellenőrzése – összevetni a jelenlegi beállításokat a baseline-nal, gyanús változások kiszűrése.
- 🔒 Titokkezelés megerősítése – Vault / AWS Secrets Manager típusú megoldások használata.
- 📡 Monitoring és EDR – API és hálózati forgalom fokozott naplózása, anomáliák észlelése.
- 📢 Kapcsolat Red Hattel – azonnali tisztázás és hivatalos tájékoztatás kérése.
- 🛡️ Cyberbiztosítás ellenőrzése – fedezi-e a harmadik fél ellátási láncából származó kockázatokat?
🌐 Szélesebb kontextus
- Open source ≠ biztonsági kockázat nélkül – belső konzultációs adatok is kritikus értéket képviselnek.
- Tanácsadói divízió = támadási felület – gyakran kevésbé védett, de érzékeny ügyféladatokat kezel.
- Supply-chain fenyegetések – egyetlen beszállító kompromittálása több száz szervezetet sodorhat veszélybe.
- Jogi kötelezettségek – GDPR, NIS2 és más rendeletek alapján kötelező lehet az értesítés és vizsgálat.
🏁 Következtetés
A Red Hat-incidens rámutat arra, hogy a biztonsági kockázatok nem csak a forráskódhoz kötődnek, hanem a konzultációs és üzemeltetési dokumentációhoz is.
Amíg Red Hat nem tisztázza a tényleges kárt, az ügyfeleknek zero trust elven kell eljárniuk: kulcsok rotálása, környezetek ellenőrzése, incidenskezelés előkészítése.





