Η ερευνητική ομάδα της Intruder ανέπτυξε μια νέα μέθοδο ανίχνευσης μυστικών και σάρωσε 5 εκατομμύρια εφαρμογές αναζητώντας συγκεκριμένα μυστικά κρυμμένα σε JavaScript bundles.
Δείτε επίσης: Σχόλια στο Pastebin προωθούν επίθεση ClickFix JavaScript

Αυτό που ανακαλύψαμε αποκάλυψε ένα τεράστιο κενό στον τρόπο που η βιομηχανία ασφαλίζει τις εφαρμογές μιας σελίδας.
Τα αποτελέσματα της εφαρμογής της νέας μας μεθόδου ανίχνευσης σε μεγάλη κλίμακα ήταν συγκλονιστικά. Το αρχείο εξόδου μόνο ήταν πάνω από 100MB απλού κειμένου, περιέχοντας περισσότερα από 42.000 εκτεθειμένα tokens σε 334 διαφορετικούς τύπους μυστικών.
Αυτά δεν ήταν απλώς κλειδιά δοκιμών χαμηλής αξίας ή ανενεργά tokens. Βρήκαμε ενεργά, κρίσιμα διαπιστευτήρια που βρίσκονταν στον κώδικα παραγωγής, παρακάμπτοντας ουσιαστικά τους ελέγχους ασφαλείας στους οποίους στηρίζονται οι περισσότερες οργανώσεις.
Ακολουθεί μια ανάλυση των πιο κρίσιμων κινδύνων που αποκαλύθηκαν.
Οι πιο σημαντικές εκθέσεις ήταν τα tokens για πλατφόρμες αποθετηρίων κώδικα όπως το GitHub και το GitLab. Συνολικά, βρήκαμε 688 tokens, πολλά από τα οποία ήταν ακόμα ενεργά και έδιναν πλήρη πρόσβαση στα αποθετήρια. Σε μία περίπτωση, ένα προσωπικό token πρόσβασης του GitLab ήταν ενσωματωμένο απευθείας σε ένα αρχείο JavaScript. Το token είχε δικαιώματα πρόσβασης σε όλα τα ιδιωτικά αποθετήρια εντός του οργανισμού, συμπεριλαμβανομένων των μυστικών του CI/CD pipeline για υπηρεσίες όπως το AWS και το SSH.
Δείτε ακόμα: Ο Chrome 144 διορθώνει ευπάθεια στο V8 JavaScript engine

Μια άλλη σημαντική έκθεση αφορούσε ένα API κλειδί για το Linear, μια εφαρμογή διαχείρισης έργων, ενσωματωμένο απευθείας στον κώδικα του front-end. Το token εξέθετε ολόκληρη την περίπτωση του Linear του οργανισμού, συμπεριλαμβανομένων των εσωτερικών εισιτηρίων, των έργων και των συνδέσμων προς υπηρεσίες downstream και SaaS έργα.
- APIs λογισμικού CAD: πρόσβαση σε δεδομένα χρηστών, μεταδεδομένα έργων και σχέδια κτιρίων
- Πλατφόρμες email: πρόσβαση σε λίστες αλληλογραφίας, καμπάνιες και δεδομένα συνδρομητών
- Webhooks για πλατφόρμες συνομιλίας και αυτοματοποίησης
- 213 Slack, 2 Microsoft Teams, 1 Discord και 98 Zapier, όλα ενεργά
- Μετατροπείς PDF: πρόσβαση σε εργαλεία δημιουργίας εγγράφων τρίτων
- Πλατφόρμες ευφυΐας πωλήσεων και αναλύσεων: πρόσβαση σε δεδομένα εταιρειών και επαφών
- Συντομευτές συνδέσμων: δυνατότητα δημιουργίας και απαρίθμησης συνδέσμων
Δείτε επίσης: Βορειοκορεάτες χάκερ εκμεταλλεύονται το React2Shell για την ανάπτυξη του EtherRAT

Οι παραδοσιακοί σαρωτές δεν ανιχνεύουν αποτελεσματικά μυστικά στο JavaScript. Η παραδοσιακή, πλήρως αυτοματοποιημένη προσέγγιση για την ανίχνευση μυστικών εφαρμογών είναι να αναζητούνται σετ γνωστών διαδρομών και να εφαρμόζονται κανονικές εκφράσεις για να ταιριάζουν με γνωστές μορφές μυστικών. Ενώ αυτή η μέθοδος είναι χρήσιμη και μπορεί να πιάσει κάποιες εκθέσεις, έχει σαφή όρια και δεν θα ανιχνεύσει όλους τους τύπους διαρροών, ιδιαίτερα εκείνες που απαιτούν από τον σαρωτή να ανιχνεύσει την εφαρμογή ή να πιστοποιηθεί.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
