微软、海思、任天堂等50多家知名公司源代码泄露,人人可公开访问

本文经AI新媒体量子位(公众号ID:QbitAI)授权转载,转载请联系出处。

[[335740]]

50多家知名公司内部源代码已经在线泄露。

Adobe、微软、迪士尼、AMD、高通、海思、小米、任天堂……均在名单之中,横跨技术、金融、零售等诸多领域。

并且,黑客还把这些代码都发布在了GitLab上,任何人都可以访问。

没错,就是那家全球第二大开源代码托管平台,谷歌重金投资加持的开源独角兽。

「隐秘的内部代码」,是如何泄露的?

这些泄露的代码由瑞士黑客Tillie Kottamann收集。

据专注于银行业安全的Bank Security统计,其GitLab公开存储库中有50多家公司的相关源代码。

其中一家涉事公司teamapt随即进行了调查,发现他们泄露的代码主要是驻留在静态代码分析工具上的代码快照。

△ Kottamann公开的一段银行软件代码

该公司声明,这些代码中不包含敏感数据,不会对客户构成安全风险。

Tillie Kottamann也对技术网站BLeeping Computer表示,这个公开存储库中很多源代码暴露的原因,是其公司使用了配置错误的DevOps工具

另外,他们也对开源平台SonarQube的服务器进行了探索。

SonarQube能够自动代码审核和静态分析服务,以帮助开发者发现代码错误和安全漏洞。

Kottamann指出,有成千上万的公司因未能妥善确保SonarQube的安全使用,而招致暴露专有代码的风险。

另外,在其Telegram频道中,Kottamann还提供了有关其他安全漏洞的详细信息,包括被称作Gigaleak的任天堂外泄代码——含有《超级马力欧世界》、《塞尔达传说:时之笛》等经典游戏信息。

部分含有硬编码认证凭据,黑客:会先删掉

任天堂外泄的代码也引发了游戏界的关注。

网络安全专家、知名电脑安全软件公司ESET发言人Jake Moore就指出:

源代码的公开,可能会导致网络攻击者更容易窃取到公司内部的机密信息。

而Bank Security也表示,这些源代码里有一部分会包含硬编码的认证凭据。

这就相当于把你家大门的钥匙丢到了攻击者面前,攻击者拿到硬编码的认证凭据后攻击成本会更低。

对此, Kottamann做出回应称,他们在发布这些代码时,尽量排查并删除了其中存储的硬编码认证凭据,以防止直接对这些公司造成伤害,引起更大的破坏。

不过,他也承认,在公布这些代码之前,他们并不总事先与受影响的公司通气。

戴勒姆要求删除,也有人不在意

Kottmann还对Bleeping Computer表示,如果公司要求删除代码,他们愿意接受,并乐意提供能够帮助这些公司增强基础架构安全性的信息。

比如,现在存储库中就不再存有奔驰母公司戴勒姆的外泄代码。

但也有一些知道自家代码泄漏的企业并没有要求撤下代码。他们比较关心Kottmann是如何获取了这些代码,并表示这“很有趣”。

另外,Kottmann指出,从收到的DMCA删除通知数量,以及这些公司的代表同他直接联系的数量来看,目前一些公司可能尚不知晓其源代码已经泄露。

最后,附上Bank Security统计的完整名单。

  • Johnson Controls
  • iLendx
  • Banca Nazionale del Lavoro
  • Lenovo-smart-display-7
  • Adobe
  • Fastspring
  • GE Appliances
  • Mercury TFS
  • GovCloudRecords
  • MyDesktop
  • eMasurematics
  • Buckzy
  • TeamApt
  • Alpha FX
  • Covid Apps
  • Romeo Power
  • Digital Health Department
  • DRO Health
  • Elgin Industries
  • Berkeley Lights
  • Pwnee Studios
  • NYNJA
  • Tapway
  • BlocPower
  • Capital Technology Services
  • Lenovo
  • AMI
  • insyde
  • Erobbing
  • KaiOS
  • AMD
  • Chenyee / Gionee
  • Disney
  • Mineplex
  • Daimler
  • Rockchip
  • HiSilicon
  • Aukey
  • Chunmi
  • Xiaomi’s Kitchen Appliance Subsidiary
  • PUKKA
  • Roblox Corporation
  • Microsoft
  • Motorola
  • Qualcomm
  • Mediatek
  • Bahwan CyberTek
  • CryptoSoul
  • gms
  • ReactMobile
  • ЦЭККМП
  • Tactical Electronics
  • Siasun

 

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/125204.html<

(0)
管理的头像管理
上一篇2025-02-23 15:37
下一篇 2025-02-23 15:39

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注