Menu dostępności

Wyciekł kod źródłowy Mercedesa

Wyciekł kod źródłowy Mercedesa

Nie tak dawno pisaliśmy o zawodach w hakowaniu samochodów, a już mamy kolejną wiadomość dla miłośników motoryzacji. Firma RedHunt Labs opublikowała właśnie informację, że Token GitHub, który wyciekł z winy pracownika Mercedes-Benz, zapewnił dostęp do całego kodu źródłowego, przechowywanego na serwerze GitHub Enterprise marki.

Token, odkryty podczas skanowania Internetu, wyciekł z repozytorium GitHub pracownika i zapewniał nieograniczony i niemonitorowany dostęp do kodu źródłowego.

Jak twierdzi RedHunt, do naruszenia doszło już 29 września, ale wykryto je dopiero 11 stycznia. Mercedes unieważnił skompromitowany token 24 stycznia, dwa dni po powiadomieniu o incydencie.

„Mercedes-Benz potwierdził wyciek, uznając powagę sytuacji, i podjął natychmiastowe działania, unieważniając odpowiedni token API” – zauważa RedHunt.

W okresie narażenia osoba atakująca mogła użyć tokena w celu uzyskania dostępu do kluczy API, planów, kluczy dostępu do chmury, parametrów połączenia z bazą danych, dokumentów projektowych, plików, raportów, kodu źródłowego, haseł SSO i innych krytycznych informacji wewnętrznych – twierdzi RedHunt.

Zdaniem firmy zajmującej się cyberbezpieczeństwem naruszenie danych mogło mieć rozległe konsekwencje, związane przede wszystkim z narażeniem praw własności intelektualnej, ale też nieść za sobą skutki finansowe, prowadzić do bezprawnych działań oraz przynieść szkody wizerunkowe.

„Wyciekły token dla Github Enterprise Server firmy Mercedes otwiera bramę dla potencjalnych przeciwników. Mogą uzyskać dostęp i pobrać cały kod źródłowy organizacji. Zagłębienie się w ten kod źródłowy może ujawnić bardzo wrażliwe dane uwierzytelniające, tworząc podłoże dla niezwykle poważnego naruszenia bezpieczeństwa danych przeciwko Mercedesowi” – podkreśla RedHunt.

W październiku 2023 r. firma Palo Alto Networks zajmująca się bezpieczeństwem cybernetycznym ostrzegła, że zaobserwowano „ugrupowania zagrażające” zbierające dane uwierzytelniające IAM wyciekające z publicznych repozytoriów GitHub w ciągu kilku minut po ujawnieniu.

Na początku tego miesiąca GitHub zmienił dane uwierzytelniające, gdy dowiedział się, że luka w zabezpieczeniach GitHub.com i GitHub Enterprise Server mogła umożliwić dostęp do danych w kontenerze produkcyjnym.

O innych problemach producentów samochodów możesz przeczytać tutaj.

Popularne

FIFA i Broken Access Control. Jak konto bez uprawnień uzyskało dostęp do systemów Mistrzostw Świata 2026

FIFA i Broken Access Control. Jak konto bez uprawnień uzyskało dostęp do systemów Mistrzostw Świata 2026

16 czerwca, czyli zaledwie pięć dni po rozpoczęciu Mistrzostw Świata 2026, badaczka cyberbezpieczeństwa działająca pod pseudonimem „BobDaHacker” opisała na swoim blogu lukę odkrytą w systemach FIFA. Według...
External MFA w Microsoft Entra ID – koniec Custom Controls

External MFA w Microsoft Entra ID – koniec Custom Controls

MFA, czyli uwierzytelnianie wieloskładnikowe, opiera się na prostej zasadzie: samo hasło nie wystarcza. Po wpisaniu loginu i hasła użytkownik musi jeszcze potwierdzić swoją tożsamość drugim składniki...
Ośmioletnia luka w Samsung KNOX. Miliony urządzeń Galaxy były narażone na ataki!

Ośmioletnia luka w Samsung KNOX. Miliony urządzeń Galaxy były narażone na ataki!

Badacze odkryli ośmioletnią lukę bezpieczeństwa, dotyczącą niemal wszystkich urządzeń Samsung od Galaxy S9 do S25. Została sklasyfikowana jako podatność o wysokim stopniu zagrożenia – CVSS 7.8. Luka...
Entra Connect Sync odchodzi w cień

Entra Connect Sync odchodzi w cień

Przez lata Microsoft Entra Connect Sync był jednym z tych elementów infrastruktury, które po prostu miały działać. Stał gdzieś w środowisku lokalnym, synchronizował użytkowników, grupy i atrybuty z Active Di...
USBLITER8. Niezałatana podatność, która podważa zaufanie do USB

USBLITER8. Niezałatana podatność, która podważa zaufanie do USB

Przez lata wydawało się, że bezpieczeństwo urządzeń USB jest tematem dobrze zrozumianym. Owszem, pojawiały się ataki wykorzystujące firmware, fałszywe klawiatury czy modyfikowane pendrive'y, ale więks...