Регулярные новости и интересные публикации в сфере ITsec.
По вопросам сотрудничества писать @cyberhackGL
Post #5958
1.58K
Исследователи из Стэнфорда просканировали 10 миллионов веб-страниц и обнаружили 1 748 действующих API-ключей, токены AWS, платёжные данные Stripe, ключи GitHub и OpenAI. Среди пострадавших оказались крупный международный банк, производитель прошивок для дронов, государственные учреждения и объекты критической инфраструктуры. Утечки оставались доступными в среднем 12 месяцев, некоторые, несколько лет.
84% ключей нашлись в JavaScript-файлах, из них 62% в бандлах Webpack. Корень проблемы, процесс сборки: инструменты встраивают переменные окружения прямо в итоговый файл, который отдаётся всем посетителям сайта.
AWS-ключи составили 16% утечек и присутствовали на 4 693 сайтах. Такой ключ даёт доступ к S3-хранилищам, EC2-инстансам, базам данных и настройкам IAM. Утечка у производителя дронов открывала возможность внедрить вредоносную прошивку, достаточно было просто открыть публичную страницу.
Для сканирования и проверки ключей команда использовала TruffleHog v3.90.8, который выполнял живую проверку через API сервисов. После уведомлений количество утечек сократилось вдвое за две недели, но реальное их число в интернете гораздо выше.
ITsec NEWS
84% ключей нашлись в JavaScript-файлах, из них 62% в бандлах Webpack. Корень проблемы, процесс сборки: инструменты встраивают переменные окружения прямо в итоговый файл, который отдаётся всем посетителям сайта.
AWS-ключи составили 16% утечек и присутствовали на 4 693 сайтах. Такой ключ даёт доступ к S3-хранилищам, EC2-инстансам, базам данных и настройкам IAM. Утечка у производителя дронов открывала возможность внедрить вредоносную прошивку, достаточно было просто открыть публичную страницу.
Для сканирования и проверки ключей команда использовала TruffleHog v3.90.8, который выполнял живую проверку через API сервисов. После уведомлений количество утечек сократилось вдвое за две недели, но реальное их число в интернете гораздо выше.
ITsec NEWS
- 👍 6
- ❤ 2





