Podczas skanowania wycieków poufnych danych przez firmę RedHunt Labs w repozytoriach GitHub zidentyfikowano publikację w publicznym repozytorium tokena API, który umożliwiał nieograniczony dostęp do wewnętrznych repozytoriów firmy Mercedes-Benz znajdujących się na wewnętrznym serwerze w oparciu o platformę Github Enterprise Server. Zakłada się, że token został przypadkowo opublikowany przez jednego z pracowników Mercedes-Benz w kodzie zamieszczonym w publicznym repozytorium na GitHubie.
Token znajduje się w repozytorium od 29 września 2023 roku i został wykryty 11 stycznia 2024 roku. Po poinformowaniu firmy o incydencie 24 stycznia token został unieważniony. Zgodnie z oświadczeniem przedstawicieli Mercedes-Benz, przy pomocy ujawnionego tokena można było uzyskać dostęp nie do całego kodu źródłowego, umieszczonego na serwerze, lecz jedynie do wybranych wewnętrznych repozytoriów firmy. Przy tym w komunikacie badaczy, którzy wykryli token, zaznaczone jest, że w wewnętrznych repozytoriach, do których można było uzyskać dostęp za pomocą znalezionego tokena, znajduje się zamknięta dokumentacja techniczna oraz informacje stanowiące tajemnicę handlową, a także poufne dane, takie jak dane logowania do bazy danych, klucze dostępu do usług chmurowych, klucze dostępu do API i hasła do usług.
Dodatkowo można wspomnieć o skanowaniu przeprowadzonym przez firmę Escape, które obejmowało milion domenów w poszukiwaniu kluczy i tokenów API dostępnych w Internecie. Podczas skanowania, w trakcie którego przeanalizowano 189.5 mln URL, zidentyfikowano 18458 wbudowanych w strony kluczy i tokenów, z których 41% jest krytycznie ważnych, tzn. ich utrata prowadzi do znacznych ryzyk finansowych. Na przykład, według szacunków badaczy, kwota środków, do których można uzyskać dostęp dzięki pozostawionym na stronach tokenom do API Stripe, wynosi około 20 mln dolarów.
Wśród zidentyfikowanych na stronach poufnych danych wymieniono tokeny dostępu do GitHub (51.5%), GitLab, Stripe (0.9%), OpenAI (1.4%), AWS, Twitch (0.7%), Coinbase, X/Twitter (2.7%), Slack (9.5%) oraz Discord (1.2%), a także prywatne klucze RSA (26.3%). 35% z zidentyfikowanych kluczy i tokenów występowało w plikach JavaScript. W 2.1% przypadków poufne dane znaleziono w plikach uzyskanych w wyniku kompilacji kodu JavaScript w jeden plik.

Źródło: opennet.ru
