Le FBI a envoyé un avertissement indiquant que les pirates exploitent les vulnérabilités des serveurs SonarQube et les utilisent pour voler
Selon le FBI, ces attaques sont menées en utilisantau moins depuis avril 2020. Les agents avertissent les utilisateurs de SonarQube, une application Web que les entreprises intègrent à leurs logiciels pour vérifier la qualité du code et détecter les erreurs et les vulnérabilités de leurs projets. Les applications SonarQube se connectent à des services tels que GitHub ou Azure DevOps.
Le FBI a déclaré que certaines entreprises laissaient ces systèmes sans protection, fonctionnant sur leurs configurations par défaut (sur le port 9000) avec des comptes d'administrateur par défaut (admin).
Les pirates l'ont utilisé, ont accédé aux référentiels connectés, puis ont volé le code source. Parmi les victimes figuraient des agences gouvernementales américaines.