CiberSegurançaNews
Tendência

28 mil repositórios Git expostos vazam chaves de API, dados bancários e registros de funcionários

Pesquisa da empresa de segurança Intruder analisou 3,5 milhões de hosts ativos e encontrou milhares de repositórios Git acessíveis pela internet. Exposição pode entregar credenciais, códigos-fonte e informações corporativas diretamente a criminosos.

Uma falha básica de configuração está colocando informações confidenciais de milhares de organizações ao alcance de qualquer pessoa na internet. Pesquisadores da empresa de cibersegurança Intruder identificaram cerca de 28 mil repositórios Git expostos publicamente, alguns contendo dados altamente sensíveis.

Entre as informações encontradas estão chaves de API, credenciais, dados bancários e registros de funcionários.

O levantamento analisou aproximadamente 3,5 milhões de hosts ativos, mostrando que o problema não está restrito a pequenos projetos ou ambientes abandonados.

Diretórios .git podem revelar informações críticas

O Git é amplamente utilizado por desenvolvedores para controlar versões de software. O problema surge quando o diretório .git, responsável por armazenar o histórico do projeto, fica acessível através de um servidor web.

Mesmo que determinados arquivos confidenciais tenham sido removidos da versão atual de um projeto, informações antigas podem continuar armazenadas no histórico.

Isso significa que uma senha ou chave de API apagada do código ainda pode ser recuperada caso tenha sido registrada anteriormente no repositório.

Credenciais expostas abrem caminho para novos ataques

O risco vai muito além da visualização do código-fonte.

Uma chave de API válida pode permitir acesso a serviços em nuvem, bancos de dados ou plataformas corporativas. Credenciais expostas também podem ser utilizadas para tentar movimentação lateral dentro da infraestrutura da organização.

Caso criminosos encontrem informações sobre funcionários, fornecedores ou sistemas internos, o material ainda pode servir para campanhas direcionadas de phishing e engenharia social.

Exposição pode passar despercebida

Um dos aspectos mais preocupantes é que a organização pode não perceber imediatamente que o repositório está acessível.

Diferentemente de um ransomware, que normalmente produz sinais evidentes, a consulta ou cópia de arquivos expostos pode acontecer silenciosamente.

Ferramentas automatizadas também permitem que invasores realizem varreduras em grandes quantidades de servidores procurando especificamente diretórios e arquivos mal configurados.

Empresas devem tratar segredos como comprometidos

Ao identificar um repositório exposto, simplesmente bloquear o acesso não é suficiente. Chaves, tokens e senhas presentes no histórico devem ser consideradas potencialmente comprometidas e revogadas ou substituídas.

Também é importante revisar logs, verificar acessos suspeitos e impedir que segredos sejam armazenados diretamente no código.

O levantamento reforça um problema recorrente na segurança de software: vulnerabilidades sofisticadas não são necessárias quando informações críticas estão disponíveis publicamente por erro de configuração.

Em ambientes modernos, nos quais um único token pode abrir acesso a diversos serviços, um repositório Git esquecido na internet pode se transformar na porta de entrada para um incidente muito maior.

Artigos relacionados

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Botão Voltar ao topo