RedHunt kurucu ortağı Shubham Mittal‘ın belirttiğine göre GitHub’da bulunan kimlik doğrulama belirteci Alman otomotiv devinin ticari sırlarına ve diğer önemli kimlik doğrulama bilgilerine “sınırsız erişim” elde etmek için kullanılmış olabilir. RedHunt, ocak ayında rutin bir internet taraması sırasında açığa çıkan kimlik doğrulama belirtecini tespit etmiş olsa da belirtecin kendisi Eylül 2023’te yayınlanmıştı. Kötü niyetli kişiler ya da siber suçlular özel anahtarı kullanarak Mercedes-Benz’e ait bir GitHub Kurumsal Sunucusuna tam erişim elde etmiş olabilir.
Basit ancak kritik bir insan hatası
Daha da kötüsü RedHunt Labs, güvensiz depoların Microsoft Azure ve Amazon Web Services (AWS) sunucularının anahtarlarını, bir Postgres veritabanını ve hatta Mercedes-Benz yazılımının kaynak kodunu ifşa ettiğini (kanıtlarla) doğruladı. Olayın belki de tek olumlu yanı etkilenen sunucuların hiçbirinde müşteri verisinin olmaması.
Mercedes-Benz şirketinden bir sözcü kısa süre içinde sınırsız API belirtecinin iptal edildiğini ve halka açık havuzun derhal kaldırıldığını doğruladı. Sözcü, otomobil üreticisinin dahili kaynak kodunun insan hatası nedeniyle yanlışlıkla halka açık bir GitHub sunucusunda yayınlandığını söyledi.
Denetlenmeyen belirteç aylarca kamunun erişimine açık kaldı, ancak şu ana kadar kötü niyetli aktörlerin veya siber suçluların Mercedes-Benz’in işini tehlikeye atmak için sırrı keşfedip kötüye kullanabildiklerine dair bir kanıt yok.