2021 Rapid7 — Codecov CI supply-chain compromise; limited source repository access
Data compromised
Internal source repositories and CI-related secrets (scope per Rapid7 disclosure)
Technical writeup
Rapid7 disclosed it was impacted by the Codecov supply-chain incident in which a tampered Bash uploader could exfiltrate CI secrets; Rapid7 stated threat actors accessed a subset of source code repositories for internal tooling and accessed some credentials used in those CI environments.
Root cause
Third-party CI tooling compromise (Codecov Bash Uploader) enabling access to CI secrets and select repositories