Изследователите по сигурността редовно сканират интернет в търсене на незащитени сървъри или разкрити „тайни“, принадлежащи на големи компании в индустрията. Това, което RedHunt Labs откри наскоро обаче далеч надхвърля обикновения незащитен сървър, на който се намират поверителни данни.
Базираната в Обединеното кралство компания за сигурност RedHunt Labs наскоро откри токън за удостоверяване, принадлежащ на служител на Mercedes-Benz. Токенът е бил хостван в публично хранилище на GitHub, както заяви съоснователят на RedHunt Шубхам Митал. Било е възможно той да бъде използван за получаване на „неограничен достъп“ до бизнес тайни и други важни удостоверителни данни на германския автомобилен гигант.
RedHunt идентифицира изложения токен за удостоверяване по време на рутинно сканиране в интернет през януари, но самият токен е бил публикуван още през септември 2023 година. Използвайки частния ключ, злонамерени лица или киберпрестъпници са могли да получат пълен достъп до корпоративния GitHub сървър, собственост на Mercedes-Benz. Обемът и чувствителността на данните, съхранявани на споменатия сървър са били наистина зашеметяващи.
GitHub токенът е осигурявал „неограничен“ и „неконтролиран“ достъп до голямо количество файлове с интелектуална собственост на Mercedes-Benz. Включително чертежи, проектни документи и друга „критична“ вътрешна информация.
Митал подчерта, че на сървъра са се намирали и ключове за достъп до облак, API ключове и допълнителни пароли, които е можело да бъдат използвани за нарушаване на цялата ИТ инфраструктура на автомобилния производител, създавайки безпрецедентна и хаотична ситуация.
Още по-лошо, Митал потвърди (с доказателства), че несигурните хранилища са разкрили ключове за достъп до сървъри на Microsoft Azure и Amazon Web Services (AWS), база данни Postgres и дори изходния код на софтуера на Mercedes-Benz. Според изследователя на сигурността на засегнатите сървъри не са били хоствани данни на клиенти.
RedHunt споделя подробности за смущаващия инцидент със сигурността с изданието TechCrunch, което след това разкрива проблема на Mercedes-Benz. Говорител на германската компания скоро потвърди, че неограниченият API токен е бил отнет, а публичното хранилище е било премахнато „незабавно“.
Вътрешният изходен код на автомобилния производител е бил публикуван по невнимание на публичен сървър на GitHub поради човешка грешка. Все още се провежда вътрешно разследване и съответно ще бъдат приложени допълнителни „коригиращи мерки“.
Неконтролираният токен е бил изложен на публичен достъп в продължение на месеци. И все пак, досега няма доказателства, че злонамерени лица или киберпрестъпници са успели да открият и да злоупотребят с него, за да компрометират бизнеса на Mercedes-Benz. Компанията не потвърди дали е успяла да открие неизвестни опити за достъп до своите системи чрез дневници за достъп или други мерки за сигурност.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!
