Hackare stal källkoden för amerikanska myndigheter

FBI har skickat ut en varning om att hackare utnyttjar sårbarheter i SonarQube-servrar och använder detta för att stjäla

källkod från amerikanska regeringsdepartement och privata företag.

Enligt FBI utförs sådana attacker med hjälp avåtminstone sedan april 2020. Agenter varnar användare av SonarQube om dem, en webbapplikation som företag bygger in i sin programvara för att kontrollera kvaliteten på koden och upptäcka fel och sårbarheter i sina projekt. SonarQube-applikationer ansluter till tjänster som GitHub eller Azure DevOps.

FBI sa att vissa företag lämnade sådana system oskyddade och körde på sina standardkonfigurationer (på port 9000) med standardadministratörskonton (admin).

Hackare använde detta, öppnade de anslutna arkiven och stal sedan källkoden. Bland offren var amerikanska myndigheter.