La empresa de ciberseguridad RedHuntLabs descubrió recientemente durante un escaneo de rutina en Internet que la conocida empresa Mercedes-Benz filtró accidentalmente tokens de autenticación de empleados, lo que resultó en que todo el código fuente de la empresa y los repositorios alojados en GitHub Enterprise quedaran expuestos a la red pública.
Según el análisis, el GitHub Enterprise Server de Mercedes-Benz contiene una gran cantidad de contenido confidencial:
código fuente completo
Contenido de propiedad intelectual
Cadena utilizada para conectarse a otros servicios
Clave de conexión AWS/Azure
cianotipo
Documentación de diseño
Contraseña SSO
clave API
Otra información clave
Las claves de conexión de AWS y Microsoft Azure se pueden utilizar para iniciar sesión en los servidores de Mercedes-Benz alojados por AWS y Microsoft, lo que puede provocar la exposición de más datos privados.
El desarrollador expuso accidentalmente un token en GitHub:
GitHub permite a los desarrolladores generar tokens de autenticación como alternativa a las contraseñas. Los empleados de Mercedes-Benz expusieron accidentalmente sus tokens en un GitHub público, lo que significa que cualquiera que obtenga el token puede acceder directamente al GitHub Enterprise Server de Mercedes-Benz y descargar todos los datos.
RedHuntLabs examinó algunos de los datos con fines de verificación de seguridad y descubrió que también contenía claves de AWS y Azure, bases de datos de Postgres y otros códigos fuente de Mercedes.
Luego, la empresa de seguridad se puso en contacto con Mercedes-Benz para solicitar comentarios a través de TechCrunch. Después de recibir los comentarios, Mercedes-Benz confirmó inmediatamente el problema y revocó el token, y al mismo tiempo eliminó todo el repositorio que exponía el token.
No está claro si los datos se filtraron:
Los escaneos muestran que los empleados de Mercedes-Benz expusieron accidentalmente sus tokens de autenticación a fines de septiembre de 2023, lo que significa que han pasado varios meses desde la revocación. En estos meses, otros piratas informáticos inevitablemente escanearán los tokens y robarán todos los datos.
Desafortunadamente, Mercedes-Benz se negó a decir si sabía que algún tercero tenía acceso a los datos expuestos, o si la compañía tenía la capacidad de verificar si había acceso inusual a los datos, lo que probablemente requeriría una revisión completa de los registros de los últimos meses.