Cybersikkerhedsmyndighed ramt af pinlig brøler: "Den værste lækage, jeg har set i min karriere"

Myndighedens opgave er at beskytte kritisk infrastruktur mod cybertrusler, men nu viser det sig, at dens egne passwords, tokens og cloud-nøgler lå frit fremme.

Artikel top billede

(Foto: FlyD / Unsplash)

Det var præcis den slags fejl, man forventer, at andre begår.

Men denne gang handler sagen altså om USA's helt egen cybersikkerhedsmyndighed CISA, der ellers har til opgave at beskytte kritisk infrastruktur mod cybertrusler.

Ifølge mediet Gizmodo har myndighedens passwords, tokens og digitale nøgler til myndighedens egne systemer ligget frit fremme i klartekst.

Fejlen er sidenhen blevet rettet, og CISA siger, at der ikke er tegn på, at følsomme data er blevet kompromitteret.

Men en sikkerhedsekspert beskriver lækagen som den værste, han har set i sin karriere.

Lå i offentligt repository

Ifølge mediet lå adgangsoplysningerne fra CISA i et offentligt GitHub-repository, som angiveligt bar navnet "Private-CISA".

En del af materialet var gemt som klartekst, hvilket blandt andet omfattede passwords i en CSV-fil.

CISA arbejder blandt andet med at beskytte USA's kritiske infrastruktur mod cybertrusler fra stater, cyberkriminelle og andre ondsindede aktører.

Netop derfor er sagen særlig opsigtsvækkende, lyder det.

"Den værste lækage, jeg har set"

Oplysningerne blev fundet af Guillaume Valadon fra GitGuardian, som er et selskab, der scanner GitHub for hemmeligheder som passwords, tokens og adgangsnøgler.

Og han lægger ikke skjul på sagens alvor.

Ifølge mediet kalder han hændelsen for "den værste lækage, jeg har set i min karriere".

I materialet, der blev fundet, lå der blandt andet en fil med navnet "importantAWStokens", der skulle have indeholdt administrative adgangsoplysninger til tre Amazon AWS GovCloud-servere.

En anden fil med navnet "AWS-Workspace-Firefox-Passwords.csv" indeholdt ifølge mediet brugernavne og passwords i klartekst til en række interne CISA-systemer.

Blandt systemerne var et system kaldet "LZ-DSO", der tilsyneladende står for "Landing Zone DevSecOps" og beskrives som myndighedens eget sikre miljø til udvikling af kode, lyder det.

CISA: Ingen tegn på kompromittering

CISA siger i en udtalelse, at der aktuelt ikke er tegn på, at følsomme data er blevet kompromitteret som følge af hændelsen.

Myndigheden oplyser samtidig, at den arbejder på at indføre yderligere sikkerhedsforanstaltninger for at forhindre lignende episoder i fremtiden.

"Selv om vi holder vores medarbejdere op på de højeste standarder for integritet og operationel opmærksomhed, arbejder vi på at sikre, at der bliver implementeret yderligere sikkerhedsforanstaltninger for at forhindre fremtidige hændelser," lyder det fra CISA.

Hvor længe oplysningerne har været offentligt tilgængelige, står ikke helt klart.

Repositoryet blev oprettet i november sidste år, hvilket kan betyde, at eksponeringen har varet omkring seks måneder. Det afhænger dog af, hvornår de konkrete oplysninger blev lagt ind.

Svær periode for myndigheden

Lækagen rammer CISA på et tidspunkt, hvor myndigheden i forvejen befinder sig i politisk og organisatorisk modvind.

CISA blev oprettet i 2018 under Donald Trumps første præsidentperiode.
Siden er myndigheden blevet et centralt organ i USA’s arbejde med cybersikkerhed og beskyttelse af kritisk infrastruktur.

Men under Donald Trumps anden præsidentperiode har CISA ifølge artiklen haft en kaotisk periode.

Ingen af de fungerende direktører, der er blevet udpeget undervejs, er blevet bekræftet af Senatet, og den amerikanske præsident har samtidig søgt at skære markant i myndighedens budget.

Læses lige nu

    Annonce

    Annonceindlæg fra Pax8

    Den største barriere for AI er ikke teknologi - men at bevise dens forretningsværdi

    Ny leverancemodel gør det lettere og hurtigere for partnere at konfigurere præcis den AI-løsning, der giver kunderne et hurtigere og konkret afkast.

    Navnenyt fra it-Danmark

    Softwarevirksomheden Idura, som udvikler løsninger til digital identifikation og autentifikation, har pr. 1. september 2026 ansat Maria Juliane Friedrichsen, 47 år,  som Office Manager. Hun skal især beskæftige sig med at holde overblik og sikre, at alt på kontoret kører, som det skal. Hun kommer fra en stilling som Office Manager hos Kontorhotellet H2M. Hun er uddannet professionsbachelor i ernæring og sundhed og har en korrekturlæseruddannelse. Hun har tidligere beskæftiget sig med korrekturlæsning og den daglige drift af kontorer. Nyt job

    Maria Juliane Friedrichsen

    Softwarevirksomheden Idura, som udvikler løsninger til digital identifikation og autentifikation,

    Genetec har pr. 1. august 2026 ansat Jan Julin som Channel Account Executive. Han skal især beskæftige sig med styrke samarbejdet med partnere og kunder i Danmark, Finland og Baltikum. Han kommer fra en stilling som Senior Business Development Manager hos Dahua Technology. Han har tidligere beskæftiget sig med videoovervågning, adgangskontrol, sikkerhedsteknologi, salg og forretningsudvikling. Nyt job

    Jan Julin

    Genetec

    Elbek & Vejrup A/S har pr. 1. august 2026 ansat Nathalie Kajberg Knudsen som Supportkonsulent i Evita/Forsyning. Hun skal især beskæftige sig med support af Evita/Forsyning samt bidrage til videreudviklingen af supportsetup på Evita og Appia. Hun kommer fra en stilling som support indenfor Kundeadministration og Afregning hos KMD Easy Energy. Hun har tidligere beskæftiget sig med kørselskoordinering og kørselsledelse hos FKS Slamson og Godik. Nyt job

    Nathalie Kajberg Knudsen

    Elbek & Vejrup A/S

    Fellowmind Denmark A/S har pr. 1. september 2026 ansat Morten Jakobi som Business Unit Director. Han skal især beskæftige sig med at samle og udvikle Fellowminds forretning inden for Managed Services, Cloud Infrastructure & Security. Han kommer fra en stilling som Chief Executive Officer hos Inventio.it A/S. Han har tidligere beskæftiget sig med Ledelse og udvikling af Managed Services, serviceforretninger og transformation i Norden og Benelux. Nyt job

    Morten Jakobi

    Fellowmind Denmark A/S