Wenn du jemals genervt warst, dass deine Firmen-IT „bitte keine Passwörter ins Repo“ predigt — atme tief durch. Bei der US-Cybersicherheitsbehörde CISA ist genau das passiert. Ein Contractor hat ein öffentliches GitHub-Repo unterhalten, das seit November 2025 AWS-GovCloud-Admin-Keys, plaintext-Passwörter, SSH-Keys, Auth-Tokens, Deploy-Logs und interne DHS-Dokumente offen ins Netz stellte.
SCHOCK: Was im Repo lag
Sicherheitsfirma GitGuardian entdeckte das Repo letzte Woche. Drin: eine Datei mit dem treffenden Namen importantAWStokens, in der die Admin-Credentials zu drei AWS-GovCloud-Servern klar lesbar liegen. Dazu Zugriff auf interne Artifactory-Systeme — also genau die Schnittstelle, über die CISA Software-Pakete verteilt. Wer dort Code injizieren könnte, hätte Persistenz über vertrauenswürdige Deploys.
UNGLAUBLICH: Der Admin hat die Sicherheitsfunktion EXTRA ausgeschaltet
Im Commit-Log sieht man, wie der Admin die GitHub-Funktion deaktiviert hat, die Secrets in öffentlichen Repos blockt. „Passwörter in einer CSV im Klartext, Backups im Git, explizite Befehle, die Secret-Detection abzuschalten“ — so beschreibt einer der Forscher den Befund. Das ist kein Lapsus mehr, sondern eine Anleitung, wie man es nicht macht.
GEFAHR! 48 Stunden lang weiter gültig
Nach der Takedown-Meldung hat CISA das Repo offline genommen. Doch die geleakten AWS-Keys waren noch 48 Stunden gültig — eine bizarre Verzögerung, in der jeder mit gespeicherter Kopie unbemerkt weitergreifen konnte. CISA betont, dass es aktuell keine Hinweise auf erfolgreiche Datenabflüsse gibt.
EXTRA-TIPP: Was du daraus für DEIN GitHub mitnimmst
- Niemals Production-Secrets in Repos checken — auch nicht in private. Stattdessen ein Vault (Hashicorp, AWS Secrets Manager, sops + age) nutzen.
- GitHub Secret Scanning + Push Protection aktivieren, beides ist gratis.
- Pre-Commit-Hook mit
gitleaksodertrufflehogeinbauen. - Bei Tokens immer Ablaufdatum < 90 Tage setzen — selbst wenn eines durchrutscht, bleibt das Fenster klein.
FAZIT: Sicherheitsbehörden sind nur so sicher wie ihre Praktiken
Capitol Hill verlangt Antworten — und das zu Recht. Die größte US-Cyberbehörde wird gerade vorgeführt, wie ein einzelner Contractor mit drei Klicks ein National-Security-Risiko bauen kann. Für deine eigene Firma heißt das: Trust-but-verify gilt nicht nur für Mitarbeiter, sondern auch für Partner und externe Dienstleister. Sonst landest du in der nächsten „Worst Leak“-Schlagzeile.
Häufige Fragen
Was war konkret im Repo?
importantAWStokens machte es Findern besonders leicht.Wer hat den Leak entdeckt?
Wurden Daten oder Systeme kompromittiert?
Was bedeutet das für mich als IT-Admin?
Quellen
- https://krebsonsecurity.com/2026/05/cisa-admin-leaked-aws-govcloud-keys-on-github/
- https://www.esecurityplanet.com/threats/cisa-github-leak-exposes-aws-govcloud-secrets/
- https://cyberscoop.com/cisa-credential-leak-congress-demands-answers/
- https://gizmodo.com/the-worst-leak-that-ive-witnessed-u-s-cybersecurity-agency-leaves-its-digital-keys-out-in-public-on-github-2000760330