En una revisión realizada por la empresa RedHunt Labs sobre filtraciones de datos confidenciales en repositorios de GitHub, se detectó la publicación en un repositorio público de un token API que permite el acceso ilimitado a los repositorios internos de la empresa Mercedes-Benz, alojados en un servidor interno basado en la plataforma GitHub Enterprise Server. Se supone que el token fue publicado accidentalmente por uno de los empleados de Mercedes-Benz entre el código alojado en el repositorio público de GitHub.
El token ha estado en el repositorio desde el 29 de septiembre de 2023 y fue identificado el 11 de enero de 2024. Tras informar a la empresa sobre el incidente el 24 de enero, el token fue revocado. Según declaraciones de representantes de Mercedes-Benz, mediante el token expuesto se podía acceder no a todo el código fuente alojado en servidor, sino solo a ciertos repositorios internos de la empresa. Sin embargo, en la comunicación de los investigadores que identificaron el token, se menciona que en los repositorios internos a los que se podía conectar mediante el token encontrado había documentación técnica confidencial y datos que constituyen secretos comerciales, así como información sensible, como credenciales para conectarse a bases de datos, claves de acceso a servicios en la nube, claves de acceso a API y contraseñas de acceso a servicios.
Adicionalmente, se debe destacar que la empresa Escape llevó a cabo un escaneo de un millón dominios en busca de claves y tokens API disponibles públicamente. Durante el escaneo, que analizó 189.5 millones de URL, se identificaron 18458 claves y tokens incrustados en las páginas, de los cuales el 41% son críticos, es decir, su pérdida conlleva riesgos financieros significativos. Por ejemplo, según estimaciones de los investigadores, el volumen de fondos accesibles a través de los tokens dejados en las páginas para la API de Stripe asciende a unos 20 millones de dólares.
Entre los datos confidenciales identificados en las páginas se mencionan tokens de acceso a GitHub (51.5%), GitLab, Stripe (0.9%), OpenAI (1.4%), AWS, Twitch (0.7%), Coinbase, X/Twitter (2.7%), Slack (9.5%) y Discord (1.2%), así como claves RSA privadas (26.3%). El 35% de las claves y tokens identificados estaban presentes en archivos JavaScript. En el 2.1% de los casos, se encontraron datos confidenciales en archivos derivados de la compilación de código JavaScript en un solo archivo.

Fuente: opennet.ru
