FBI har skickat ut en varning om att hackare utnyttjar sårbarheter i SonarQube-servrar och använder detta för att stjäla
Enligt FBI utförs sådana attacker med hjälp avåtminstone sedan april 2020. Agenter varnar användare av SonarQube om dem, en webbapplikation som företag bygger in i sin programvara för att kontrollera kvaliteten på koden och upptäcka fel och sårbarheter i sina projekt. SonarQube-applikationer ansluter till tjänster som GitHub eller Azure DevOps.
FBI sa att vissa företag lämnade sådana system oskyddade och körde på sina standardkonfigurationer (på port 9000) med standardadministratörskonton (admin).
Hackare använde detta, öppnade de anslutna arkiven och stal sedan källkoden. Bland offren var amerikanska myndigheter.