RedHunt Labs'i ettevĂ”tte lĂ€bi viidud konfidentsiaalsete andmete lekkimise skaneerimise kĂ€igus leiti avalikust GitHub'i hoidlast API-token, mis vĂ”imaldas saada piiramatut juurdepÀÀsu Mercedes-Benzi sisemistele hoidlatele, mis asuvad ettevĂ”tte sisese serveri platvormil Github Enterprise Server. Eeldatakse, et token avaldati ekslikult ĂŒhe Mercedes-Benzi töötaja poolt koos koduga, mis oli avalikus hoidlas GitHub'is.
Token on hoidlas alates 29. septembrist 2023 ja avastati 11. jaanuaril 2024. PĂ€rast ettevĂ”tte teavitamist juhtumist 24. jaanuaril kustutati token. Mercedes-Benzi esindajate sĂ”nul oli paljastatud tokeniga vĂ”imalik saada ligipÀÀs mitte kogu lĂ€htekoodile, mis oli, serveris, vaid ainult eraldi ettevĂ”tte sisemistele hoidlatele. Samuti mĂ€rkisid uurijad, kes tokeni avastasid, et sisemistes hoidlates, millega oli vĂ”imalik ĂŒhendada paljastatud tokeni abil, leidub suletud tehnilist dokumentatsiooni ja teavet, mis moodustab Ă€risaladuse, samuti konfidentsiaalseid andmeid, nagu andmebaaside ĂŒhendamise kasutajatunnused, juurdepÀÀsuvĂ”tmed pilveteenustele, API juurdepÀÀsuvĂ”tmed ja teenuste ĂŒhenduse paroolid.
Lisaks on Escape'i ettevĂ”te lĂ€bi viinud ĂŒhe miljoni domeenide skaneerimist, et leida avalikult kergesti kĂ€tte saadavaid vĂ”tmeid ja API-tokene. Skaneerimise kĂ€igus analĂŒĂŒsiti 189,5 miljonit URL-i, mille kĂ€igus leiti 18458 lehekomponendile sisseehitatud vĂ”tmeid ja tokene, millest 41% on kriitilise tĂ€htsusega, s.t. nende kaotamine toob kaasa mĂ€rkimisvÀÀrseid rahalisi riske. NĂ€iteks uuringute kohaselt on ligipÀÀsetavad rahasummad, mille jaoks on vĂ”imalik kasutada lehekĂŒlgedele jÀÀvaid API Stripe'i tokene, umbes 20 miljonit dollarit.
Leitud konfidentsiaalsete andmete seas mainitakse GitHub'i juurdepÀÀsutokene (51.5%), GitLab'i, Stripe'i (0.9%), OpenAI (1.4%), AWS, Twitch (0.7%), Coinbase, X/Twitter (2.7%), Slack (9.5%) ja Discord (1.2%), samuti privaatseid RSA-vĂ”tmeid (26.3%). 35% tuvastatud vĂ”tmetest ja tokenitest oli JavaScripti failides. 2.1% juhtudest leiti konfidentsiaalsed andmed failidest, mis saadi JavaScripti koodi kompileerimise tulemusena ĂŒhte faili.

Allikas: opennet.ru
