Në gjatëscanuar nga kompania RedHunt Labs për rrjedhje të të dhënave të ndjeshme në repository-t e GitHub u zbulua një publikim në një repository publike të një API-tokeni, i cili lejon qasje të pakufizuar në repository-t e brendshme të kompanisë Mercedes-Benz, të vendosura në një server të brendshëm të bazuar në platformën GitHub Enterprise Server. Supozohet se tokeni ishte publikuar rastësisht nga një nga punonjësit e Mercedes-Benz midis kodit të vendosur në një repository publike në GitHub.
Tokeni ka qenë në repository që nga 29 Shtatori 2023 dhe u zbuluar më 11 Janar 2024. Pas njoftimit të kompanisë për incidentin më 24 Janar, tokeni u anulua. Sipas deklaratave të përfaqësuesve të Mercedes-Benz, duke përdorur tokenin e zbuluar, mund të ishte fituar qasje jo në të gjithë kodin burimor të vendosur në serveri, por vetëm në disa repository të brendshme të kompanisë. Në të njëjtën kohë, në mesazhin e kërkuesve që zbuluan tokenin, thuhet se në repository-t e brendshme, të cilave mund t'u lidhemi me anë të tokenit të gjetur, është vënë re prania e dokumentacionit teknik të mbyllur dhe informacionit që përbën sekret tregtar, si dhe të dhënash të ndjeshme, siç janë kredencialet për lidhjen me DBMS, çelësat e qasjes në shërbimet cloud, çelësat e qasjes në API dhe fjalëkalimet për lidhjen me shërbimet.
Gjithashtu mund të përmendet skanimi nga kompania Escape i një milion domenëve për të zbuluar prani në qasje të hapur të çelësave dhe API-tokenave. Gjatë kësaj skanimi, ku janë analizuar 189.5 milion URL, janë zbuluar 18458 çelësa dhe tokena të integruar në faqet, nga të cilat 41% janë kritikisht të rëndësishëm, dmth humbja e tyre sjell rreziqe të konsiderueshme financiare. Për shembull, sipas vlerësimit të kërkuesve, shuma e fondeve, të cilave mund të aksesohen përmes tokenave të lënë në faqet të API-së Stripe, arrin rreth 20 milion dollarë.
Mes të dhënave të ndjeshme të zbuluara në faqet përmenden tokenat e qasjes në GitHub (51.5%), GitLab, Stripe (0.9%), OpenAI (1.4%), AWS, Twitch (0.7%), Coinbase, X/Twitter (2.7%), Slack (9.5%) dhe Discord (1.2%), si dhe çelësa privatë RSA (26.3%). 35% e çelësave dhe tokenave të zbuluar ishin të pranishëm në skedarët JavaScript. Në 2.1% të rasteve, të dhënat e ndjeshme u gjetën në skedarët e marra si rezultat i kompilimit të kodit JavaScript në një skedar.

Burimi: opennet.ru
