Close Menu
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology

Subscribe to Updates

Get the latest creative news from FooBar about art, design and business.

What's Hot
Ανατροπή στον κόσμο των τηλεελέγχων: Αποσύρεται ο ασύρματος πομπός HR MATIC MULTI2 – Πρέπει να το μάθετε!

«Ανατρεπτική Έκθεση Πεπραγμένων 2024 από την EETT: Αποκαλύψεις που θα σας καθηλώσουν!»

2 Δεκεμβρίου 2025
Σκάνδαλο στον κόσμο των smartphones: Το iPhone 18 ίσως βγάλει το κουμπί της κάμερας εκτός!

Σκάνδαλο στον κόσμο των smartphones: Το iPhone 18 ίσως βγάλει το κουμπί της κάμερας εκτός!

2 Δεκεμβρίου 2025
«Ανακαλύψτε το Επαναστατικό Galaxy Z Trifold της Samsung: Το Υπερβολικά Αναδιπλούμενο Smartphone με 10” Οθόνη!»

«Ανακαλύψτε το Επαναστατικό Galaxy Z Trifold της Samsung: Το Υπερβολικά Αναδιπλούμενο Smartphone με 10” Οθόνη!»

2 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram
  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025
Facebook X (Twitter) Instagram Pinterest Vimeo
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
TechReport.grTechReport.gr
Αρχική » Οι βελτιωτές κώδικα εκθέτουν διαπιστευτήρια από τράπεζες, κυβερνήσεις, τεχνολογικούς οργανισμούς
Security

Οι βελτιωτές κώδικα εκθέτουν διαπιστευτήρια από τράπεζες, κυβερνήσεις, τεχνολογικούς οργανισμούς

Marizas DimitrisBy Marizas Dimitris25 Νοεμβρίου 2025Δεν υπάρχουν Σχόλια5 Mins Read
Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
Οι μορφοποιητές κωδικών αποκαλύπτουν χιλιάδες μυστικά από τράπεζες, κυβερνήσεις, τεχνολογικούς οργανισμούς
Οι μορφοποιητές κωδικών αποκαλύπτουν χιλιάδες μυστικά από τράπεζες, κυβερνήσεις, τεχνολογικούς οργανισμούς
Share
Facebook Twitter LinkedIn Pinterest Tumblr Telegram WhatsApp Email


Χιλιάδες διαπιστευτήρια, κλειδιά ελέγχου ταυτότητας και δεδομένα διαμόρφωσης που επηρεάζουν οργανισμούς σε ευαίσθητους τομείς βρίσκονται σε δημόσια προσβάσιμα αποσπάσματα JSON που υποβάλλονται στα διαδικτυακά εργαλεία JSONFormatter και CodeBeautify που μορφοποιούν και δομούν τον κώδικα.

Οι ερευνητές ανακάλυψαν περισσότερες από 80.000 πάστες χρηστών συνολικής χωρητικότητας άνω των 5 GB που εκτέθηκαν μέσω μιας λειτουργίας που ονομάζεται Πρόσφατοι σύνδεσμοι που παρέχεται και από τις δύο υπηρεσίες, η οποία είναι ελεύθερα προσβάσιμη σε οποιονδήποτε.

Ορισμένες από τις εταιρείες και τους οργανισμούς με ευαίσθητα δεδομένα που διέρρευσαν με αυτόν τον τρόπο βρίσκονται σε τομείς υψηλού κινδύνου όπως η κυβέρνηση, οι υποδομές ζωτικής σημασίας, οι τράπεζες, οι ασφάλειες, η αεροδιαστημική, η υγειονομική περίθαλψη, η εκπαίδευση, η ασφάλεια στον κυβερνοχώρο και οι τηλεπικοινωνίες.

Wiz

Αποθήκευση μυστικών στο διαδίκτυο

Ερευνητές της εταιρείας διαχείρισης εξωτερικών επιφανειών επιθέσεων WatchTowr εξέτασαν τις διαδικτυακές πλατφόρμες JSONFormatter και CodeBeautify και διαπίστωσαν ότι η δυνατότητα Πρόσφατων συνδέσμων παρείχε πρόσβαση σε αποσπάσματα JSON που οι χρήστες είχαν αποθηκεύσει στους διακομιστές των υπηρεσιών για σκοπούς προσωρινής κοινής χρήσης.

Όταν κάνετε κλικ στο κουμπί «αποθήκευση», η πλατφόρμα δημιουργεί μια μοναδική διεύθυνση URL που δείχνει σε αυτήν τη σελίδα και την προσθέτει στη σελίδα Πρόσφατες συνδέσεις του χρήστη, η οποία δεν έχει επίπεδο προστασίας, αφήνοντας έτσι το περιεχόμενο προσβάσιμο σε οποιονδήποτε.

Δεδομένου ότι οι σελίδες πρόσφατων συνδέσμων ακολουθούν μια δομημένη, προβλέψιμη μορφή διεύθυνσης URL, η διεύθυνση URL μπορεί να ανακτηθεί εύκολα με ένα απλό πρόγραμμα ανίχνευσης.

Η ενότητα Πρόσφατοι σύνδεσμοι
Η ενότητα Πρόσφατες συνδέσεις στο JSON Formatter
Πηγή: watchTowr

Επίπεδο έκθεσης

Ξύνοντας αυτές τις δημόσιες σελίδες “Πρόσφατοι Σύνδεσμοι” και αντλώντας τα ανεπεξέργαστα δεδομένα χρησιμοποιώντας τα τελικά σημεία getDataFromID API των πλατφορμών, το watchTowr συγκέντρωσε πάνω από 80.000 επικολλήσεις χρηστών που αντιστοιχούν σε πέντε χρόνια δεδομένων JSONFormatter και ένα έτος δεδομένων CodeBeautify με ευαίσθητες λεπτομέρειες:

  • Διαπιστευτήρια Active Directory
  • Διαπιστευτήρια βάσης δεδομένων και cloud
  • Ιδιωτικά κλειδιά
  • Διακριτικά αποθήκης κώδικα
  • μυστικά CI/CD
  • Κλειδιά πύλης πληρωμής
  • Tokens API
  • Εγγραφές συνεδρίας SSH
  • Μεγάλος όγκος στοιχείων προσωπικής ταυτοποίησης (PII), συμπεριλαμβανομένων των δεδομένων του «γνωρίστε τον πελάτη» (KYC)
  • Ένα σύνολο διαπιστευτηρίων AWS που χρησιμοποιείται από το σύστημα Splunk SOAR ενός διεθνούς χρηματιστηρίου
  • Διαπιστευτήρια για μια τράπεζα που εκτίθεται από ένα μήνυμα ηλεκτρονικού ταχυδρομείου ενσωμάτωσης MSSP

Σε μια περίπτωση, οι ερευνητές βρήκαν «υλικά ευαίσθητες πληροφορίες» από μια εταιρεία κυβερνοασφάλειας που μπορούσαν εύκολα να εντοπιστούν. Το περιεχόμενο περιελάμβανε “κρυπτογραφημένα διαπιστευτήρια για ένα πολύ ευαίσθητο αρχείο διαμόρφωσης”, κωδικούς πρόσβασης ιδιωτικού κλειδιού πιστοποιητικού SSL, εξωτερικά και εσωτερικά ονόματα κεντρικών υπολογιστών και διευθύνσεις IP και διαδρομές προς κλειδιά, πιστοποιητικά και αρχεία διαμόρφωσης.

Παράδειγμα εκτεθειμένων μυστικών
Απόσπασμα JSON για μια εταιρεία κυβερνοασφάλειας
Πηγή: watchTowr

Οι επικολλήσεις από μια κρατική οντότητα περιελάμβαναν 1.000 γραμμές κώδικα PowerShell που διαμόρφωσαν έναν νέο κεντρικό υπολογιστή με λήψη προγραμμάτων εγκατάστασης, “διαμόρφωση κλειδιών μητρώου, σκληρύνοντας διαμορφώσεις και, τέλος, ανάπτυξη μιας εφαρμογής Ιστού”.

Ακόμα κι αν το σενάριο δεν περιελάμβανε ευαίσθητα δεδομένα, λέει το watchTowr ότι διέθετε πολύτιμες πληροφορίες που θα μπορούσε να χρησιμοποιήσει ένας εισβολέας, όπως λεπτομέρειες σχετικά με εσωτερικά τελικά σημεία, τιμές και ιδιότητες διαμόρφωσης IIS και σκληρύνσεις διαμορφώσεων με τα αντίστοιχα κλειδιά μητρώου.

Μια εταιρεία τεχνολογίας που παρέχει προϊόντα Data Lake-as-a-Service (DLaaS) εξέθεσε ένα αρχείο διαμόρφωσης για την υποδομή cloud, πλήρες με ονόματα τομέα, διευθύνσεις email, ονόματα κεντρικών υπολογιστών και διαπιστευτήρια για τη βάση δεδομένων Docker Hub, Grafana, JFrog και RDS.

Οι ερευνητές βρήκαν επίσης έγκυρα διαπιστευτήρια παραγωγής AWS από μια «σημαντική χρηματοοικονομική ανταλλαγή» που συνδέονταν με τον αυτοματισμό Splunk SOAR.

Ένας διαχειριζόμενος πάροχος υπηρεσιών ασφαλείας (MSSP) διέρρευσε τα διαπιστευτήρια της υπηρεσίας καταλόγου Active Directory για το περιβάλλον του, καθώς και διαπιστευτήρια που βασίζονται σε email και αναγνωριστικά για μια τράπεζα στις ΗΠΑ, την οποία το watchTowr περιγράφει ως “τον μεγαλύτερο και πιο έντονα διαφημιζόμενο πελάτη του MSSP”.

Καθώς οι φορείς απειλών σαρώνουν συνεχώς για ευαίσθητες πληροφορίες σε συστήματα εύκολης πρόσβασης, το watchTowr ήθελε να δει εάν κάποιος εισβολέας σάρωνε ήδη τα δημόσια διαθέσιμα JSON.

Για το σκοπό αυτό, χρησιμοποίησαν το Υπηρεσία Canarytokens για να δημιουργήσετε πλαστά αλλά έγκυρα κλειδιά πρόσβασης AWS και να τα τοποθετήσετε στις πλατφόρμες JSONFormatter και CodeBeautify σε JSON που είναι προσβάσιμα μέσω συνδέσμων που έχουν οριστεί να λήξουν σε 24 ώρες.

Ωστόσο, το σύστημα honeypot των ερευνητών κατέγραψε προσπάθειες πρόσβασης χρησιμοποιώντας τα πλαστά κλειδιά 48 ώρες μετά την αρχική μεταφόρτωση και αποθήκευση.

“Το πιο ενδιαφέρον είναι ότι δοκιμάστηκαν 48 ώρες μετά την αρχική μας μεταφόρτωση και αποθήκευση (για όσους αμφισβητήθηκαν μαθηματικά, αυτό είναι 24 ώρες αφότου έληξε ο σύνδεσμος και αφαιρέθηκε το “αποθηκευμένο” περιεχόμενο)”, αναφέρει το watchTowr στην αναφορά.

Το watchTowr έστειλε email σε πολλούς από τους επηρεαζόμενους οργανισμούς και ενώ ορισμένοι αποκατέστησαν τα προβλήματα, πολλοί δεν απάντησαν.

Επί του παρόντος, οι Πρόσφατοι Σύνδεσμοι εξακολουθούν να είναι ελεύθερα προσβάσιμοι στις δύο πλατφόρμες μορφοποίησης κώδικα, επιτρέποντας στους φορείς απειλών να σκάσουν τους πόρους για ευαίσθητα δεδομένα.


Wiz

Καθώς το MCP (Model Context Protocol) γίνεται το πρότυπο για τη σύνδεση LLM με εργαλεία και δεδομένα, οι ομάδες ασφαλείας προχωρούν γρήγορα για να διατηρήσουν αυτές τις νέες υπηρεσίες ασφαλείς.

Αυτό το δωρεάν φύλλο εξαπάτησης περιγράφει 7 βέλτιστες πρακτικές που μπορείτε να αρχίσετε να χρησιμοποιείτε σήμερα.



VIA: bleepingcomputer.com

Related Posts


Οι μορφοποιητές κωδικών αποκαλύπτουν χιλιάδες μυστικά από τράπεζες, κυβερνήσεις, τεχνολογικούς οργανισμούς
Security

Τα δημόσια αποθετήρια του GitLab αποκάλυψαν περισσότερα από 17.000 μυστικά
Security

Πώς να προστατεύσετε τους λογαριασμούς υπηρεσιών σας
Security
ACTIVE aws IIS PowerShell Διαπιστευτήρια Εκτεθειμένος Κλειδί Κωδικοποίηση Κωδικός Καλλωπισμού Κωδικός Καλλωπιστής Μυστικά Μυστική σάρωση
Share. Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram WhatsApp Email
Previous ArticleΑνακαλύψτε το GameSir X5s: Το τριπλό Gamepad με Hall Effect sticks που σας περιμένει μόνο με 42€!
Next Article «Σοκαριστική Ανακάλυψη: Οι Επιστήμονες “Τραβούν” το DNA την Ώρα της Επιδιόρθωσής του!»
Marizas Dimitris
  • Website
  • Facebook

Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.

Related Posts

Το κακόβουλο λογισμικό Glassworm επιστρέφει στο τρίτο κύμα κακόβουλων πακέτων VS Code
Security

Το κακόβουλο λογισμικό Glassworm επιστρέφει στο τρίτο κύμα κακόβουλων πακέτων VS Code

2 Δεκεμβρίου 2025
Η Amazon, η νέα «διασύνδεση» της Google ενδέχεται να αποτρέψει μεγάλες διακοπές λειτουργίας στο διαδίκτυο
Apple

Η Amazon, η νέα «διασύνδεση» της Google ενδέχεται να αποτρέψει μεγάλες διακοπές λειτουργίας στο διαδίκτυο

1 Δεκεμβρίου 2025
Η εφαρμογή YouTube SmartTube για Android TV παραβιάστηκε για να προωθήσει την κακόβουλη ενημέρωση
Security

Η εφαρμογή YouTube SmartTube για Android TV παραβιάστηκε για να προωθήσει την κακόβουλη ενημέρωση

1 Δεκεμβρίου 2025
Add A Comment
Leave A Reply Cancel Reply

Top Posts

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.155 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025568 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
Stay In Touch
  • Facebook
  • YouTube
  • TikTok
  • WhatsApp
  • Twitter
  • Instagram
Latest News
Ανατροπή στον κόσμο των τηλεελέγχων: Αποσύρεται ο ασύρματος πομπός HR MATIC MULTI2 – Πρέπει να το μάθετε! Technology

«Ανατρεπτική Έκθεση Πεπραγμένων 2024 από την EETT: Αποκαλύψεις που θα σας καθηλώσουν!»

Marizas Dimitris2 Δεκεμβρίου 2025
Σκάνδαλο στον κόσμο των smartphones: Το iPhone 18 ίσως βγάλει το κουμπί της κάμερας εκτός! Phones

Σκάνδαλο στον κόσμο των smartphones: Το iPhone 18 ίσως βγάλει το κουμπί της κάμερας εκτός!

Marizas Dimitris2 Δεκεμβρίου 2025
«Ανακαλύψτε το Επαναστατικό Galaxy Z Trifold της Samsung: Το Υπερβολικά Αναδιπλούμενο Smartphone με 10” Οθόνη!» Technology

«Ανακαλύψτε το Επαναστατικό Galaxy Z Trifold της Samsung: Το Υπερβολικά Αναδιπλούμενο Smartphone με 10” Οθόνη!»

Marizas Dimitris2 Δεκεμβρίου 2025
Most Popular

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.155 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025568 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
About TechReport.gr

Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
• Email: [email protected]
• Phone: +30 6980 730 713
Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

Our Picks
Ανατροπή στον κόσμο των τηλεελέγχων: Αποσύρεται ο ασύρματος πομπός HR MATIC MULTI2 – Πρέπει να το μάθετε!

«Ανατρεπτική Έκθεση Πεπραγμένων 2024 από την EETT: Αποκαλύψεις που θα σας καθηλώσουν!»

2 Δεκεμβρίου 2025
Σκάνδαλο στον κόσμο των smartphones: Το iPhone 18 ίσως βγάλει το κουμπί της κάμερας εκτός!

Σκάνδαλο στον κόσμο των smartphones: Το iPhone 18 ίσως βγάλει το κουμπί της κάμερας εκτός!

2 Δεκεμβρίου 2025
«Ανακαλύψτε το Επαναστατικό Galaxy Z Trifold της Samsung: Το Υπερβολικά Αναδιπλούμενο Smartphone με 10” Οθόνη!»

«Ανακαλύψτε το Επαναστατικό Galaxy Z Trifold της Samsung: Το Υπερβολικά Αναδιπλούμενο Smartphone με 10” Οθόνη!»

2 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram Pinterest
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
© 2025 TechReport.gr Designed and Developed by Dimitris Marizas.

Type above and press Enter to search. Press Esc to cancel.

Ad Blocker Enabled!
Ad Blocker Enabled!
Our website is made possible by displaying online advertisements to our visitors. Please support us by disabling your Ad Blocker.