50 多家科技公司原始碼被洩露,微軟、華為海思、高通均在列,網友...

2020-12-16 雷鋒網

可以說,這是有史以來最大範圍的一次原始碼洩露。

原始碼就是指編寫的最原始程序的代碼,主要對象是面向開發者,我們平常使用的應用程式都是經過源碼編譯打包以後發布呈現的。


公司專有程序代碼對於網絡創意公司來說是其生命的化身,掌握了其編寫方式,就可以複製出一個相同的程序,或通過閱讀原始碼找到程序的漏洞進行任意攻擊。所以在網際網路興起後世界各國都立法對其進行保護。

微軟、Adobe、聯想、AMD、高通、聯發科、通用電氣、任天堂、迪士尼、華為海思等 50 家科技公司都中招了。

據外媒報導,遭洩露的源碼被發布在 GitLab 上一個公開存儲庫中,並被標記為 「exconfidential」 (絕密),以及 「Confidential & Proprietary」(保密&專有)。

雷鋒網註:GitLab 是一個用於倉庫管理系統的開源項目,全球第二大開原始碼託管平臺,谷歌重金投資加持的開源獨角獸,阿里巴巴還一度是其重要客戶。

根據安全研究人員 Bank Security 提供的信息,該存儲庫中大約包含了超過 50 家公司的源碼。但有一些文件夾是空的,還有一些存在硬編碼憑證。(一種創建後門的方式。)

此外,開發人員 Tillie Kottmann 提到,一些代碼庫中確實存在硬編碼憑證,他在發布前已儘可能地將其刪除,「以避免造成直接傷害或是助長更大的破壞」。另外,他也坦承自己並未在發布前與每一家受影響的公司進行聯繫,但他們確保自己「盡了最大的努力將負面影響最小化」。

Kottmann 的 Twitter 帳戶簡介寫道,「這裡可能正在洩露您的原始碼。」該帳戶的置頂推文是一條眾包帖,問道「您認為機密信息、文檔、二進位文件和原始碼,哪一種最應該向公眾公開……」

使用錯誤的 Devops 工具暴露了代碼

對於上述事件,不少安全專家表示,「在網際網路上失去對原始碼的控制,就像把銀行的設計圖交給搶劫犯一樣。」

目前,Kottmann 已應部分企業的要求刪除了代碼。例如 Daimler AG,梅賽德斯-奔馳的母公司;聯想的文件夾也已經空空如也。針對有移除代碼要求的公司,Kottmann 表示願意遵守,並樂意提供信息,「幫助公司增強基礎架構的安全性」。

而關於原始碼洩露的原因,開發團隊也在繼續尋找原因。

Kottmann 稱,他們試圖在發布硬編碼憑證之前從公司的原始碼中刪除這些硬編碼憑證,這些憑證通常用於創建後門程序,以免發生更加強大的安全漏洞。

回顧在 Kottmann 的 GitLab 伺服器上洩漏的一些代碼,可以發現某些項目已由其原始開發人員公開發布,或者在很久以前進行了最後更新。

不過,開發人員表示,有更多公司使用錯誤的 Devops 工具配置了暴露原始碼的公司。此外,他們正在探索運行 SonarQube 的伺服器,SonarQube 是一個開源平臺,用於自動代碼審核和靜態分析,以發現錯誤和安全漏洞。

Kottmann 認為,有成千上萬的公司由於未能正確保護 SonarQube 安裝而暴露了專有代碼。

不過,網絡安全公司 ImmuniWeb 的創始人兼執行長 Ilia Kolochenko 指出,「從技術角度來看,這次的洩露並不算很嚴重……若沒有每天的支持和改進,原始碼也會迅速貶值」。

儘管如此,這樣大規模的洩露事件原因還是值得引起注意。

代碼被公開之痛

每一次原始碼被公開,伴隨著的都是巨大的損失。

我們舉幾個例子,大家就明白了。

大家一定還記得大疆前員工將含有公司商業機密的代碼上傳到了 GitHub 的公有倉庫中,造成原始碼洩露的事件。

根據當時的報導,這些原始碼,攻擊者可以 SSL 證書私鑰,訪問客戶的敏感信息,比如用戶信息、飛行日誌等等。

根據評估,這次洩漏代碼一共給大疆造成了 116.4 萬的經濟損失。

再比如,2019 年 4 月,B 站整個網站後臺工程源碼洩露,並且「不少用戶密碼被硬編碼在代碼裡面,誰都可以用。」

當天,在開源及私有軟體項目託管平臺 GitHub 上,出現了名為「嗶哩嗶哩bilibili 網站後臺工程源碼」的項目。據悉,該項目由帳號「 openbilibili 」創建,由於網站的開源性質,登錄網站者均可使用。當日 B站股價跌 3.27%。

雖然很快被封禁,B 站也已經報警處理,但有不少網友克隆了代碼庫,隱患已經埋下,補救起來也頗為頭疼。

當然,除了主動洩露私鑰,還有很多人在 GitHub 上把登錄信息和明文密碼也都一起開源的。

而這些被開源的代碼一旦被黑客利用,造成的損失就要看黑客的心情了。

附原始碼洩漏完整受害者列表:

Johnson Controls(江森自控)

iLendx  (聯想)

Banca Nazionale del Lavoro

Lenovo-smart-display-7

Adobe

Fastspring

GE Appliances(GE電器)

Mercury TFS

GovCloudRecords

MyDesktop

eMasurematics

Buckzy

TeamApt

Alpha FX

Covid Apps

Romeo Power

Digital Health Department

DRO Health

Elgin Industries

Berkeley Lights

Pwnee Studios

NYNJA

Tapway

BlocPower

Capital Technology Services

Lenovo(聯想)

AMI

insyde

Erobbing / Luobin They make various Android based devices, like DVRs and Law Enforcement devices. http://www.erobbing.com/

KaiOS

AMD

Chenyee / Gionee

Disney(迪士尼)

Mineplex

Daimler

Rockchip

HiSilicon(海思)

Aukey

Chunmi

Xiaomi's Kitchen Appliance Subsidiary

PUKKA

Roblox Corporation

Microsoft(微軟)

Motorola(摩託羅拉)

Qualcomm(高通)

Mediatek(聯發科)

Bahwan CyberTek

CryptoSoul

gms

ReactMobile

ЦЭККМП

Tactical Electronics

Siasun

雷鋒網雷鋒網(公眾號:雷鋒網)雷鋒網

參考資料:

【1】https://www.bleepingcomputer.com/news/security/source-code-from-dozens-of-companies-leaked-online/?

【2】https://gitlab.com/gitlab-com/www-gitlab-com/issues/5555

雷鋒網原創文章,未經授權禁止轉載。詳情見轉載須知。

相關焦點

  • 華為海思、高通、聯想等50家公司原始碼遭洩露
    SZbEETC-電子工程專輯然而,一波未平一波又起,在安全領域,繼任天堂之後,據外媒報導,全球有超過 50 家企業的原始碼遭到洩露,其中覆蓋科技、金融、零售、食品、電子商務、製造業等領域,涉及微軟、Adobe、聯想、AMD、Qualcomm、摩託羅拉、華為海思、聯發科技、GE等諸多知名公司。
  • 50家知名公司原始碼洩露:微軟、迪士尼、任天堂在列
    包括微軟、迪士尼、任天堂在內的50家知名公司的原始碼洩露,並被發布在了公開網絡上。據7月27日科技網站Bleeping Computer最先報導,一名瑞士開發者Tillie Kottmann從微軟、任天堂、迪士尼、摩託羅拉等其他公司中提取出了原始碼,因為他們採用的DevOps應用的安全性不強,導致這些公司的專有信息曝光。
  • 微軟、華為海思、小米等全球50家知名企業內部原始碼批量外洩,現已...
    編譯 | 核子可樂、Tina 「失去對網際網路原始碼的控制,就像把銀行的設計藍圖交給劫匪一樣。」 由於基礎設施配置錯誤,來自多個領域包括科技、金融、零售、食品、電子商務以及製造業的數十家企業的原始碼通過一套公共 repo 被批量公開。
  • 微軟Windows XP原始碼疑似洩露
    據外媒報導 Windows 系統原始碼洩露,可以隨意在網上下來(甚至已經有BT版本)。有人分析洩露的版本應該是Windows XP SP1,但是微軟官方暫時沒有給出任何回應。對於Windows 來說,這種商業系統,原始碼應該是絕密的,一旦洩露一定會有安全隱患。目前來說Windows XP早在2014年就停止維護了,但是不代表Windows XP 的用戶少,比如現在某些企業的設備中依然裝的是Windows XP(記得前幾天去醫院,醫院的電腦都是裝的Windows XP,對了好像我們這邊的銀行還是Windows XP呢?)
  • 微軟官方證實Xbox原始碼已洩露 模擬器或迎突破
    某位匿名用戶近日在國外網站上首次公布了微軟旗下經典遊戲主機Xbox以及Window NT 3.5的原始碼。微軟官方隨後確認了該消息的真實性,並已開始著手調查。多年以來,如何完美地模擬Xbox的作業系統以及內核程序一直是模擬界的巨大難題,有些網友認為此次原始碼的洩露或許將推動相關模擬器的開發工作迎來突破性進展。不過微軟方面向來對於民間模擬器態度強硬(畢竟Xbox One上有官方製作的Xbox和Xbox 360模擬器),雖然這並未徹底阻止相關模擬器的暗中開發,但依然形成了不小的威懾力。
  • 全球第五的晶片設計公司:華為海思!
    原標題:全球第五的晶片設計公司:華為海思!原創市盈率近期,美國政府連續發布了兩條針對華為的禁令:一是禁止所有美國企業購買華為設備的總統令;二是將華為列入威脅美國國家安全的「實體名單」,禁止華為從美國企業購買技術或配件,這意味著華為的供應鏈將被切斷。
  • ...50多家知名公司的內部軟體原始碼已在線洩漏。 最初由技術網站...
    2020-07-28 06:10:03來源:FX168 【來自包括微軟,迪士尼和任天堂在內的50家知名公司的內部原始碼已洩漏並被在線發布以供人們訪問】來自技術,金融,零售和其他領域的50多家知名公司的內部軟體原始碼已在線洩漏。
  • 華為海思一季度逆襲登頂擊敗高通,能讓中國晶片雄起嗎?
    根據CINNO Research最新的月度半導體產業報告顯示,華為海思首次超過高通,以43.9%的市場份額正式成為國內市場出貨量最大的手機處理器品牌,反超高通11個百分點。第二高通32.8%、第三聯發科13.1%、第四蘋果8.5%的份額。
  • 不明人士冒充CEO洩露其機密原始碼
    原因是其原始碼被全部洩露!  蘋果,亞馬遜,谷歌,Facebook以及其他許多大型科技公司都是其主要客戶。同時,GitHub已託管超過1億個存儲庫,為4000萬開發人員提供資源支持。  因此,此洩露事件一出便迅速衝上了Hacker News熱搜,不少開發者表示為GitHub平臺的安全性感到擔憂。  對此,GitHub CEO Friedman本人則第一時間在熱帖下做出了解釋。
  • GitHub 被黑,不明人士冒充 CEO 洩露其機密原始碼:或與 YouTube-dl...
    原因是其原始碼被全部洩露!洩露文件已被全部刪除GitHub想必大家都非常熟悉,它是一個大型代碼存儲庫,主要為企業和開發人員提供託管項目和服務代碼。蘋果,亞馬遜,谷歌,Facebook以及其他許多大型科技公司都是其主要客戶。
  • WindowsXP原始碼洩露,外媒從中發現隱藏Mac題
    系統原始碼在網上洩漏。這兩大作業系統原始碼的種子文件已在4chan論壇上被傳開,洩露文件大小為42.9GB。該帖出現4小時後即被封存。△ 洩露的Windows代碼,圖片來自Twitter用戶@RoninDey這是Windows XP代碼第一次公開洩漏,洩漏文件聲稱,這些代碼其實已秘密共享多年。
  • 神秘人冒充CEO,洩露全部原始碼?!
    近日,一則關於「GitHub全部代碼洩露」的消息又登上了各個技術社區的榜首。 這裡的代碼,並非是指第三方開發者託管在Github上的項目,而是Github本身的代碼。 因此消息一出,便有網友調侃稱:Github——我開源我自己。
  • Windows XP原始碼洩露:消息屬實,安全警鐘再次敲響!
    作為目前用戶最多,覆蓋率最廣的PC作業系統,從系統安全的角度來講,windows的原始碼對於公眾而言可算上絕密的一件事。假如洩露了代碼,全球那麼多windows用戶的資料信息豈不是赤裸裸暴露了?所以,原始碼對系統的安全至關重要!其實之前有關windows原始碼也發生了一件轟動界內的大師。
  • 科技早報|華為計劃2021年於俄羅斯開設50家專賣店 微軟收購遊戲...
    華為計劃2021年於俄羅斯開設50家專賣店9月22日,據俄羅斯衛星通訊社報導,華為發布消息稱,2021年,將在俄羅斯主要城市開設50家專賣店。目前,華為已在莫斯科、頓河畔羅斯託夫等地開設了18家專賣店,公司計劃在新店面增加服務,這種試驗性專賣店已於今年9月份在莫斯科開業。此外,外媒報導稱,行業分析師稱華為在各州開設面積為50-60平米專賣店的平均成本約為700萬盧布(9.2萬美元)。
  • 華為海思「上車」:麒麟 710A 與驍龍 820A 剛正面
    在更早些時候,比亞迪已宣布旗下車型漢將採用華為的 5G 通信模組 MH 5000,這個模組的核心是海思的 5G 基帶晶片巴龍 5000。從以上也不難看出,華為和比亞迪在車載晶片領域合作緊密。畢竟,這兩家公司總部都位於深圳,擁有其他供應商所不具備的地利之便。
  • 華為海思前路迷茫,晶片行業再次洗牌,華為晶片跌出前十
    根據第三方調研機構集邦科技最新公布的全球前十大IC設計公司營收排名顯示,這次的排名又是出現了劇烈的變化。排在第一位的是高通Q3,一季度銷售規模4969億奪得魁首,其次緊接著的就是博通,以4626億位居第二,然後就是英偉達、聯發科、AMD緊隨其後依次位列前五名,今年聯發科倒是重新煥發光芒了,憑藉著一系列天璣晶片佔據了手機市場不小的份額。不過最讓人遺憾的就是在這個排名的前十名內,沒有看到華為海思的身影。
  • 安兔兔用戶處理器品牌分布:高通佔比66.3%,海思佔比27.1%!
    近日,根據多家科技媒體的消息,國內手機評測機構安兔兔公布了2019年第四季度的用戶處理器品牌分布情況。如今,用戶在選擇智慧型手機的時候,往往非常關注手機的處理器,比如處理器的品牌以及具體型號。因為對於一款智慧型手機的綜合性能來說,處理器起到了非常關鍵的作用。
  • 谷歌聯手高通,系統升級全面接管!華為怎麼辦?
    為了能夠更好地解決這一問題,谷歌決定與高通聯手並宣布,從搭載驍龍888晶片的手機開始,這兩家公司將為Android系統提供長達4年的安全更新支持。以即將發布的三星Galaxy S21為例,該機出廠預裝Android 11系統,未來將獲得Android 12/13/14/15等大版本更新,以及安裝安全補丁。
  • 高通驍龍和聯發科是哪個國家的品牌,國產海思麒麟系列手機CPU有...
    1.高通(Qualcomm,主要處理器系列是高通驍龍系列,英文:Snapdragon)高通屬於美國,安卓CPU 基帶基本都來自高通。包括蘋果的基帶也是來自高通。這家公司總有大量的技術專利。基本壟斷安卓機CPU的中高端市場。典型代表小米。