أرسل مكتب التحقيقات الفيدرالي (FBI) تحذيرًا من أن المتسللين يستغلون نقاط الضعف في خوادم SonarQube ويستخدمونها للسرقة
ووفقا لمكتب التحقيقات الفيدرالي، يتم تنفيذ مثل هذه الهجمات باستخدامعلى الأقل منذ أبريل 2020. يحذر الوكلاء مستخدمي SonarQube منهم، وهو تطبيق ويب تدمجه الشركات في برامجها للتحقق من جودة التعليمات البرمجية واكتشاف الأخطاء ونقاط الضعف في مشاريعهم. تتصل تطبيقات SonarQube بخدمات مثل GitHub أو Azure DevOps.
وقال مكتب التحقيقات الفيدرالي إن بعض الشركات تركت هذه الأنظمة دون حماية، وتعمل على تكويناتها الافتراضية (على المنفذ 9000) مع حسابات المسؤول الافتراضية (المسؤول).
استخدم المتسللون هذا ، ووصلوا إلى المستودعات المتصلة ، ثم سرقوا شفرة المصدر. وكان من بين الضحايا وكالات حكومية أمريكية.