奔驰源代码意外泄露,暴露内部敏感数据

Anna艳娜2024-02-01 09:35:46


近日,RedHunt 实验室的研究人员发现,梅赛德斯-奔驰无意中留下了可在线访问的私钥,暴露了内部数据,包括公司的源代码。目前尚不清楚数据泄露是否暴露了客户数据。


梅赛德斯-奔驰(Mercedes-Benz)是德国著名的汽车、公共汽车和卡车制造商,以其丰富的创新历史、奢华的设计和一流的制造质量而闻名于世。


与许多现代汽车制造商一样,奔驰在其车辆和服务中使用了包括包括安全和控制系统、信息娱乐、自动驾驶、诊断和维护工具、连接和远程信息处理,以及电力和电池管理(电动汽车)等软件工具。


2023 年 9 月 29 日,RedHunt Labs 的研究人员在一个属于 Mercedez 员工的公共仓库中发现了一个 GitHub 令牌,该令牌可以访问公司内部的 GitHub 企业服务器。RedHunt Labs 在公告中写道:GitHub 令牌允许'不受限制'和'不受监控'地访问托管在内部 GitHub 企业服务器上的全部源代码。


该事件导致存放大量知识产权的敏感存储库数据泄露。其中,被泄露的信息包括数据库连接字符串、云访问密钥、蓝图、设计文档、SSO 密码、API 密钥和其他敏感内部信息。


源代码泄露可能会导致竞争对手对专有技术进行逆向工程,黑客很可能通过这种方式发现汽车系统中的潜在漏洞。


此外,API 密钥暴露可能会导致未经授权的数据访问、服务中断以及出于恶意目的滥用公司的基础设施。


RedHunt 实验室还提到,如果被暴露的存储库中包含客户数据,则有可能触犯法律,比如违反 GDPR。不过,研究人员尚未验证被暴露文件的内容。


RedHunt 在 TechCrunch 的帮助下,于 2024 年 1 月 22 日向梅赛德斯-奔驰通报了令牌泄露事件,并在两天后撤销了该令牌,阻止了所有持有和滥用令牌者的非法访问。


这次事件有点类似 2022 年 10 月发生的丰田汽车安全事故。当时丰田披露,由于 GitHub 访问密钥被暴露,客户个人信息在长达五年的时间里仍可被公开访问。


只有当 GitHub 的所有者激活了审计日志,通常包括 IP 地址,才会产生恶意利用的实质性证据。


关于此次事件,梅赛德斯-奔驰公司的具体回复如下:


目前可以确认的是由于人为错误,奔驰的内部访问令牌的源代码被发布到了 GitHub 公共仓库上。
并且该令牌允许外部人员访问一定数量的仓库,但不能访问托管在内部 GitHub 企业服务器上的全部源代码。现已撤销了相应的令牌,并立即删除了公共存储库,所以目前客户数据未受影响。- 梅赛德斯-奔驰


出于安全原因,梅赛德斯奔驰方面表示并不想分享该事件的技术细节,因此目前还不清楚他们是否检测到了未经授权的访问。此外,该公司还表示,他们愿意与全球研究人员合作,并通过漏洞披露计划接受安全报告。


参考来源:A mishandled GitHub token exposed Mercedes-Benz source code (bleepingcomputer.com)


奔驰汽车奔驰
本作品采用《CC 协议》,转载必须注明作者和本文链接
泄密者声称这些数据包括梅赛德斯-奔驰的“关键基础设施”平台和北京奔驰汽车 API 系统。
软件平台出售用户的信息,也早已不是什么稀罕事了。只不过,像汽车之家这般,国内用户数量最多的看车平台之一,体量如此巨大,但商业化却又是如此纯粹、明显的软件平台,国内还真为数不多。近日,有网友投诉称,自己在汽车之家搜索奔驰E级之后,就不断有奔驰汽车的销售,给他打进电话,询问购车事宜。用户对此很是疑惑,自己没有透露过电话信息,这些销售怎么能够知道自己要买奔驰E级了。
在近期举办的世界人工智能大会上,《数据安全法》引起热议。“比起石油或者黄金来说,数据更像全球数字时代的血液,数据安全重要性不言而喻。”360集团副总裁、首席安全官杜跃进作了题为“数据与人工智能安全”的演讲。
近日,RedHunt 实验室的研究人员发现,梅赛德斯-奔驰无意中留下了可在线访问的私钥,暴露了内部数据,包括公司的源代码。目前尚不清楚数据泄露是否暴露了客户数据。
据悉,API 漏洞主要影响宝马、罗尔斯、奔驰、法拉利、保时捷、捷豹、路虎、福特、起亚、本田、英菲尼迪、日产、讴歌、现代、丰田和创世纪等其知名汽车品牌。此前,Sam Curry于 2022 年 11 月披露了现代、Genesis、本田、讴歌、日产、英菲尼迪和 SiriusXM 的安全问题。Curry 表示这些漏洞或允许攻击者在 Reviver 面板上将车辆标记为 “被盗”,这会自动将事件通知警方,从而使车主/驾驶员面临不必要的风险。
据悉,API 漏洞主要影响宝马、罗尔斯、奔驰、法拉利、保时捷、捷豹、路虎、福特、起亚、本田、英菲尼迪、日产、讴歌、现代、丰田和创世纪等其知名汽车品牌。此前,Sam Curry于 2022 年 11 月披露了现代、Genesis、本田、讴歌、日产、英菲尼迪和 SiriusXM 的安全问题。最后,Sam Curry 着重强调,当购买二手车时,请确保前车主的帐户已被彻底删除。
6月11日,一家供应商通知奔驰发生数据泄露事件。奔驰表示,目前没有证据表明这些信息被恶意滥用;且公司正在与受影响的个人取得联系,“任何被泄露信用卡信息、驾驶证号码或社会保险号码的个人都将获得24个月的免费信用监控服务。”奔驰还表示,其将通知有关政府机构,并确保供应商不再发生类似事件,继续调查以使情况得到妥善处理。
梅赛德斯-奔驰美国公司周五披露了一起影响其部分客户和潜在购车者的数据泄露事件。数据属于在 2014 年至 2017 年间向梅赛德斯-奔驰和经销商网站提供信息的个人。梅赛德斯-奔驰立即在外部安全研究人员的帮助下展开调查,该公司指出其系统并未受到损害。梅赛德斯-奔驰将为任何在事件中暴露信用卡信息、驾照号码或社会安全号码的个人提供为期 24 个月的免费信用监控服务订阅。
保时捷是受影响的品牌之一,其车载通讯系统存在的漏洞使攻击者能够检索车辆位置并发送命令。但是,在目前的状态下不可否认的是,人工智能已经可以协助网络犯罪分子进行非法活动。在推出后的五天内,已有超过一百万人注册测试该技术。发现的漏洞可以帮助组织加强其系统的安全性。
一些漏洞允许检索车主信息,包括实际地址,跟踪车辆。
Anna艳娜
暂无描述