Компания RedHuntLabs, занимающаяся кибербезопасностью, недавно обнаружила в ходе планового сканирования Интернета, что известная компания Mercedes-Benz случайно слила токены аутентификации сотрудников, в результате чего весь исходный код компании и репозитории, размещенные на GitHub Enterprise, оказались в публичной сети.
Согласно анализу, GitHub Enterprise Server Mercedes-Benz содержит большое количество конфиденциального контента:
весь исходный код
Содержание интеллектуальной собственности
Строка, используемая для подключения к другим службам
Ключ подключения AWS/Azure
план
Проектная документация
пароль единого входа
API-ключ
Другая ключевая информация
Ключи подключения AWS и Microsoft Azure можно использовать для входа на серверы Mercedes-Benz, размещенные на AWS и Microsoft, что может привести к раскрытию большего количества личных данных.
Разработчик случайно выставил токен на GitHub:
GitHub позволяет разработчикам создавать токены аутентификации в качестве альтернативы паролям. Сотрудники Mercedes-Benz случайно разместили свои токены в общедоступном GitHub, а это означает, что любой, кто получит токен, может напрямую получить доступ к корпоративному серверу Mercedes-Benz GitHub Enterprise Server и загрузить все данные.
RedHuntLabs просмотрела некоторые данные в целях проверки безопасности и обнаружила, что они также содержат ключи AWS и Azure, базы данных Postgres и другие исходные коды Mercedes.
Затем охранная компания связалась с Mercedes-Benz для получения обратной связи через TechCrunch. Получив отзыв, компания Mercedes-Benz немедленно подтвердила проблему и отозвала токен, одновременно удалив весь репозиторий, в котором был представлен токен.
Неясно, была ли утечка данных:
Сканирование показывает, что сотрудники Mercedes-Benz случайно раскрыли свои токены аутентификации в конце сентября 2023 года, а это означает, что с момента отзыва прошло несколько месяцев. В эти месяцы другие хакеры неизбежно просканируют токены и украдут все данные.
К сожалению, Mercedes-Benz отказался сообщить, знал ли он, что какая-либо третья сторона имела доступ к раскрытым данным, или имела ли компания возможность проверить необычный доступ к данным, что, вероятно, потребует полного анализа журналов за последние несколько месяцев.