Gjatë një skanimi të kryer nga kompania RedHunt Labs për rrjedhjet e të dhënave të ndjeshme në depot e GitHub-it, u zbulua publikimi në një depo publike të një API tokeni, i cili lejonte qasje të pakufizuar në depo të brendshme të kompanisë Mercedes-Benz, të vendosura në një server të brendshëm mbi platformën Github Enterprise Server. Supozohet se tokeni u publikua aksidentalisht nga një nga punonjësit e Mercedes-Benz mes kodit të vendosur në depot publike në GitHub.
Tokeni ka qenë në depo që prej 29 Shtator 2023 dhe u zbulua më 11 Janar 2024. Pas njoftimit të kompanisë për incidentin më 24 Janar, tokeni u tërhoq. Sipas përfaqësuesve të Mercedes-Benz, me ndihmën e tokenit të zbuluar mund të arrihej qasje jo në gjithë kodin burimor të vendosur në server, por vetëm në disa depo të brendshme të kompanisë. Në të njëjtën kohë, në mesazhin e hulumtuesve që zbuluan tokenin, thuhet se në depo të brendshme, në të cilat mund të lidhej me ndihmën e tokenit të gjetur, është vërejtur praninë e dokumentacionit teknik të mbyllur dhe informacionit që përfaqëson sekret tregtar, si dhe të dhëna të ndjeshme, të tilla si kredencialet për lidhjen me DBMS, çelësat e aksesit në shërbime cloud, çelësat e aksesit në API dhe fjalëkalimet për shërbime.
Së bashku me këtë, mund të theksohet se kompania Escape ka kryer një skanim të një milion të domenëve në kërkim të çelësave dhe API tokenave të pranishëm në mënyrë të hapur. Gjatë skanimit, ku janë analizuar 189.5 milion URL, u zbulua 18458 çelësa dhe tokena të inkorporuar në faqet, nga të cilat 41% janë kritikisht të rëndësishëm, që do të thotë se humbja e tyre shpjerë në rreziqe financiare të konsiderueshme. Për shembull, sipas vlerësimeve të hulumtuesve, vlera e fondeve të cilat mund të arrihen përmes tokenave të lënë në faqet për të ftuar API të Stripe arrin rreth 20 milion dollarë.
Mes të dhënave të ndjeshme të zbuluara në faqet përmenden tokenat e aksesit për GitHub (51.5%), GitLab, Stripe (0.9%), OpenAI (1.4%), AWS, Twitch (0.7%), Coinbase, X/Twitter (2.7%), Slack (9.5%) dhe Discord (1.2%), si dhe çelësa privat RSA (26.3%). 35% e çelësave dhe tokenave të zbuluar haseshin në skedarët JavaScript. Në 2.1% të rasteve, të dhënat e ndjeshme u gjetën në skedarë që ishin rezultat i kompilimit të kodit JavaScript në një skedar.

Burimi: opennet.ru
