Mercedes случайно сподели своя изходен код и бизнес тайни с цял свят

Смущаваща човешка грешка излага на риск ИТ сигурността на германския производител на автомобили

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Изследователите по сигурността редовно сканират интернет в търсене на незащитени сървъри или разкрити „тайни“, принадлежащи на големи компании в индустрията. Това, което RedHunt Labs откри наскоро обаче далеч надхвърля обикновения незащитен сървър, на който се намират поверителни данни.

Базираната в Обединеното кралство компания за сигурност RedHunt Labs наскоро откри токън за удостоверяване, принадлежащ на служител на Mercedes-Benz. Токенът е бил хостван в публично хранилище на GitHub, както заяви съоснователят на RedHunt Шубхам Митал. Било е възможно той да бъде използван за получаване на „неограничен достъп“ до бизнес тайни и други важни удостоверителни данни на германския автомобилен гигант.

RedHunt идентифицира изложения токен за удостоверяване по време на рутинно сканиране в интернет през януари, но самият токен е бил публикуван още през септември 2023 година. Използвайки частния ключ, злонамерени лица или киберпрестъпници са могли да получат пълен достъп до корпоративния GitHub сървър, собственост на Mercedes-Benz. Обемът и чувствителността на данните, съхранявани на споменатия сървър са били наистина зашеметяващи.

GitHub токенът е осигурявал „неограничен“ и „неконтролиран“ достъп до голямо количество файлове с интелектуална собственост на Mercedes-Benz. Включително чертежи, проектни документи и друга „критична“ вътрешна информация.

Митал подчерта, че на сървъра са се намирали и ключове за достъп до облак, API ключове и допълнителни пароли, които е можело да бъдат използвани за нарушаване на цялата ИТ инфраструктура на автомобилния производител, създавайки безпрецедентна и хаотична ситуация.

Mercedes случайно сподели своя изходен код и бизнес тайни с цял свят

Още по-лошо, Митал потвърди (с доказателства), че несигурните хранилища са разкрили ключове за достъп до сървъри на Microsoft Azure и Amazon Web Services (AWS), база данни Postgres и дори изходния код на софтуера на Mercedes-Benz. Според изследователя на сигурността на засегнатите сървъри не са били хоствани данни на клиенти.

RedHunt споделя подробности за смущаващия инцидент със сигурността с изданието TechCrunch, което след това разкрива проблема на Mercedes-Benz. Говорител на германската компания скоро потвърди, че неограниченият API токен е бил отнет, а публичното хранилище е било премахнато „незабавно“.

Вътрешният изходен код на автомобилния производител е бил публикуван по невнимание на публичен сървър на GitHub поради човешка грешка. Все още се провежда вътрешно разследване и съответно ще бъдат приложени допълнителни „коригиращи мерки“.

Неконтролираният токен е бил изложен на публичен достъп в продължение на месеци. И все пак, досега няма доказателства, че злонамерени лица или киберпрестъпници са успели да открият и да злоупотребят с него, за да компрометират бизнеса на Mercedes-Benz. Компанията не потвърди дали е успяла да открие неизвестни опити за достъп до своите системи чрез дневници за достъп или други мерки за сигурност.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини