Warnung: Über 80.000 Passwort- und Schlüsseldateien von Regierungen, Banken und Tech-Firmen online geleakt

- Forscher decken mehr als 80.000 geleakte Passwörter, Schlüssel und sensible Dateien auf, die auf beliebten Online-Code-Formatierungstools freigegeben wurden.
- Regierungen, Banken, Technologieunternehmen und Organisationen der kritischen Infrastruktur sind betroffen; Angreifer haben bereits die exponierten Daten abgerufen und missbraucht.
- Die Untersuchung deckte zudem eine kritische Authentifizierungs-Umgehungslücke im HashiCorp Vault Terraform Provider auf, die LDAP-Konfigurationen betrifft.
Das Cybersicherheitsunternehmen watchTowr hat einen Fund von geleakten Passwörtern, Zugriffsschlüsseln und sensiblen Konfigurationsdateien entdeckt, die unbeabsichtigt von beliebten Online-Formatierungstools, JSON-Formatierern und CodeBeautify freigegeben wurden.
watchTowr Labs gab an, einen Datensatz mit mehr als 80.000 Dateien von Websites gesammelt zu haben, die zur Formatierung und Validierung von Code verwendet werden. Innerhalb dieser Dateien fanden Forscher Benutzernamen, Passwörter, Repository-Authentifizierungsschlüssel, Active Directory-Anmeldeinformationen, Datenbank-Verbindungszeichenfolgen, FTP-Anmeldeinformationen, Cloud-Umgebung-Zugriffsschlüssel, LDAP-Konfigurationsdetails, Helpdesk-API-Schlüssel und sogar Aufzeichnungen von SSH-Sitzungen.
„Wir haben Plattformen durchsucht, die Entwickler nutzen, um ihre Eingaben schnell zu formatieren – wie JSONFormatter und CodeBeautify. Und ja, Sie haben recht – es ist genau so schlecht gelaufen, wie Sie es erwarten würden“, heißt es im Blog-Beitrag von watchTowr veröffentlicht am Dienstag bekanntgegeben wurde.
Online-Dienstprogramme wie JSONFormatter und CodeBeautify sollen Datenformate verschönern oder validieren, wobei Entwickler Code-Snippets oder Konfigurationsdateien hineinkopieren, um Formatierungsprobleme zu beheben. Aber laut Forschern kopieren viele Mitarbeiter unbewusst ganze Dateien, die Live-Geheimnisse aus Produktionssystemen enthalten.
JSON und CodeBeautify leaken Daten von Regierungen, Banken und Gesundheitswesen
Laut dem Sicherheitsunternehmen hat der Leck-Fehler noch keine Auswirkungen auf drei Plattformen, darunter GitHub-Repositories, Postman-Arbeitsbereiche und DockerHub-Container. Allerdings fand es fünf Jahre historische Inhalte von JSONFormatter und ein Jahr historische Inhalte von CodeBeautify, was insgesamt mehr als 5 Gigabyte angereichertes und annotiertes JSON-Material ergibt.
„Die Popularität ist so groß, dass der alleinige Entwickler hinter diesen Tools ziemlich inspiriert ist – ein typischer Besuch auf der Startseite eines Tools löst schnell 500+ Webanfragen aus, um zu generieren, was wir als süße, süße Affiliate-Marketing-Einnahmen ansehen“, erklärte die Cybersicherheitsgruppe.
watchTowr Labs gab an, dass Organisationen aus Branchen wie nationale Infrastruktur, Regierungsbehörden, große Finanzinstitute, Versicherungsunternehmen, Technologieanbieter, Einzelhandelsfirmen, Luft- und Raumfahrtorganisationen, Telekommunikationsunternehmen, Krankenhäuser, Universitäten, Reiseunternehmen und sogar Cybersicherheitsanbieter ihre privaten Informationen exponiert.
„Diese Tools sind extrem beliebt und erscheinen ganz oben in den Suchergebnissen für Begriffe wie ‚JSON beautify‘ und ‚best place to paste secrets‘ (wahrscheinlich unbewiesen), verwendet von Organisationen und Administratoren sowohl in Unternehmensumgebungen als auch für persönliche Projekte“, schrieb der Sicherheitsforscher Jake Knott im Blog-Beitrag.
watchTowr Labs listete mehrere Kategorien sensibler Daten auf, die in den exponierten Dateien gefunden wurden, wie Active Directory-Anmeldeinformationen, Authentifizierungsschlüssel für Code-Repositories, Datenbankzugriffsdetails, LDAP-Konfigurationsinformationen, Cloud-Umgebungsschlüssel, FTP-Anmeldeinformationen, CI/CD-Pipeline-Schlüssel, private Schlüssel und vollständige API-Anfragen und -Antworten mit sensiblen Parametern.
Die Ermittler erwähnten auch Jenkins-Geheimnisse, verschlüsselte Konfigurationsdateien, die zu einem Cybersicherheitsunternehmen gehören, Know-Your-Customer-Informationen von Banken und AWS-Anmeldeinformationen, die zu einer großen Finanzbörse gehören und mit Splunk-Systemen verbunden waren.
watchTowr: Schädliche Akteure scrapen die Leaks
Laut der Schadensanalyse von watchTowr Labs wurden viele der geleakten Schlüssel von unbekannten Parteien gesammelt und getestet. In einem Experiment luden Forscher gefälschte AWS Zugriffsschlüssel auf eine der Formatierungsplattformen hoch, und in etwas weniger als zwei Tagen versuchten schädliche Akteure, die Anmeldeinformationen zu missbrauchen.
„Meistens, weil jemand das bereits ausnutzt, und das ist alles wirklich, wirklich dumm“, fuhr Knott fort, „wir brauchen keine weiteren KI-gesteuerten agentic Agent-Plattformen; wir brauchen weniger kritische Organisationen, die Anmeldeinformationen auf zufälligen Websites einfügen.“
JSONFormatter und CodeBeautify haben ihre Speichereffektivität im September vorübergehend deaktiviert, als der Sicherheitsfehler zur Kenntnis gebracht wurde. Bei JSONFormatter „arbeitete man daran, es zu verbessern“, während CodeBeautify sagte, dass es neue „erweiterte NSFW-Content-Präventionsmaßnahmen (Not Safe For Work)“ implementiert.
Sicherheitsproblem im HashiCorp Vault Terraform Provider
Abseits der geleakten Anmeldeinformationen fand das in San Francisco ansässige IBM-Unternehmen HashiCorp eine Schwachstelle, die Angreifern ermöglichen könnte, die Authentifizierung in seinem Vault Terraform Provider zu umgehen. Das Unternehmen bietet Entwicklern, Unternehmen und Sicherheitsorganisationen Cloud-Computing-Infrastruktur und Schutzdienste an.
Laut dem Softwareunternehmen Ergebnisse am Dienstag geteilt, betrifft der Vault Terraform-Fehler die Versionen v4.2.0 bis v5.4.0 aufgrund einer unsicheren Standardkonfiguration in der LDAP-Authentifizierungsmethode.
Das Problem entsteht, weil der Parameter „deny_null_bind“ auf false statt auf true gesetzt ist, wenn der Provider die LDAP-Authentifizierungsrückseite von Vault konfiguriert. Der Parameter bestimmt, ob Vault ein falsches Passwort oder nicht authentifizierte Binds ablehnt.
Wenn der verbundene LDAP-Server anonyme Binds zulässt, können Angreifer sich authentifizieren und auf Konten ohne gültige Anmeldeinformationen zugreifen.
Lesen Sie nicht nur Krypto-Nachrichten. Verstehen Sie sie. Abonnieren Sie unseren Newsletter. Es ist kostenlos.
Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan.com Wir übernehmen keine Haftung für Investitionen, die auf den auf dieser Seite bereitgestellten Informationen basieren. Wir empfehlen dringend, vor jeglichen Anlageentscheidungen eine unabhängige Recherche durchzuführen und/oder einen qualifizierten Fachmann zu konsultieren.

Florence Muchai
Florence berichtet seit sechs Jahren über Kryptowährungen, Gaming, Technologie und KI. Ihr Studium der Computerwissenschaften an der Meru University of Science and Technology sowie ihr Studium im Bereich Katastrophenmanagement und internationale Diplomatie an der MMUST haben sie umfassend mit Sprach-, Beobachtungs- und technischen Fähigkeiten ausgestattet. Florence war bei der VAP Group tätig und arbeitete als Redakteurin für mehrere Krypto-Medienhäuser.
















