50 多家科技公司原始碼被洩露,微軟、華為海思、高通均在列,網友...

2021-01-19 雷鋒網

可以說,這是有史以來最大範圍的一次原始碼洩露。

原始碼就是指編寫的最原始程序的代碼,主要對象是面向開發者,我們平常使用的應用程式都是經過源碼編譯打包以後發布呈現的。


公司專有程序代碼對於網絡創意公司來說是其生命的化身,掌握了其編寫方式,就可以複製出一個相同的程序,或通過閱讀原始碼找到程序的漏洞進行任意攻擊。所以在網際網路興起後世界各國都立法對其進行保護。

微軟、Adobe、聯想、AMD、高通、聯發科、通用電氣、任天堂、迪士尼、華為海思等 50 家科技公司都中招了。

據外媒報導,遭洩露的源碼被發布在 GitLab 上一個公開存儲庫中,並被標記為 「exconfidential」 (絕密),以及 「Confidential & Proprietary」(保密&專有)。

雷鋒網註:GitLab 是一個用於倉庫管理系統的開源項目,全球第二大開原始碼託管平臺,谷歌重金投資加持的開源獨角獸,阿里巴巴還一度是其重要客戶。

根據安全研究人員 Bank Security 提供的信息,該存儲庫中大約包含了超過 50 家公司的源碼。但有一些文件夾是空的,還有一些存在硬編碼憑證。(一種創建後門的方式。)

此外,開發人員 Tillie Kottmann 提到,一些代碼庫中確實存在硬編碼憑證,他在發布前已儘可能地將其刪除,「以避免造成直接傷害或是助長更大的破壞」。另外,他也坦承自己並未在發布前與每一家受影響的公司進行聯繫,但他們確保自己「盡了最大的努力將負面影響最小化」。

Kottmann 的 Twitter 帳戶簡介寫道,「這裡可能正在洩露您的原始碼。」該帳戶的置頂推文是一條眾包帖,問道「您認為機密信息、文檔、二進位文件和原始碼,哪一種最應該向公眾公開……」

使用錯誤的 Devops 工具暴露了代碼

對於上述事件,不少安全專家表示,「在網際網路上失去對原始碼的控制,就像把銀行的設計圖交給搶劫犯一樣。」

目前,Kottmann 已應部分企業的要求刪除了代碼。例如 Daimler AG,梅賽德斯-奔馳的母公司;聯想的文件夾也已經空空如也。針對有移除代碼要求的公司,Kottmann 表示願意遵守,並樂意提供信息,「幫助公司增強基礎架構的安全性」。

而關於原始碼洩露的原因,開發團隊也在繼續尋找原因。

Kottmann 稱,他們試圖在發布硬編碼憑證之前從公司的原始碼中刪除這些硬編碼憑證,這些憑證通常用於創建後門程序,以免發生更加強大的安全漏洞。

回顧在 Kottmann 的 GitLab 伺服器上洩漏的一些代碼,可以發現某些項目已由其原始開發人員公開發布,或者在很久以前進行了最後更新。

不過,開發人員表示,有更多公司使用錯誤的 Devops 工具配置了暴露原始碼的公司。此外,他們正在探索運行 SonarQube 的伺服器,SonarQube 是一個開源平臺,用於自動代碼審核和靜態分析,以發現錯誤和安全漏洞。

Kottmann 認為,有成千上萬的公司由於未能正確保護 SonarQube 安裝而暴露了專有代碼。

不過,網絡安全公司 ImmuniWeb 的創始人兼執行長 Ilia Kolochenko 指出,「從技術角度來看,這次的洩露並不算很嚴重……若沒有每天的支持和改進,原始碼也會迅速貶值」。

儘管如此,這樣大規模的洩露事件原因還是值得引起注意。

代碼被公開之痛

每一次原始碼被公開,伴隨著的都是巨大的損失。

我們舉幾個例子,大家就明白了。

大家一定還記得大疆前員工將含有公司商業機密的代碼上傳到了 GitHub 的公有倉庫中,造成原始碼洩露的事件。

根據當時的報導,這些原始碼,攻擊者可以 SSL 證書私鑰,訪問客戶的敏感信息,比如用戶信息、飛行日誌等等。

根據評估,這次洩漏代碼一共給大疆造成了 116.4 萬的經濟損失。

再比如,2019 年 4 月,B 站整個網站後臺工程源碼洩露,並且「不少用戶密碼被硬編碼在代碼裡面,誰都可以用。」

當天,在開源及私有軟體項目託管平臺 GitHub 上,出現了名為「嗶哩嗶哩bilibili 網站後臺工程源碼」的項目。據悉,該項目由帳號「 openbilibili 」創建,由於網站的開源性質,登錄網站者均可使用。當日 B站股價跌 3.27%。

雖然很快被封禁,B 站也已經報警處理,但有不少網友克隆了代碼庫,隱患已經埋下,補救起來也頗為頭疼。

當然,除了主動洩露私鑰,還有很多人在 GitHub 上把登錄信息和明文密碼也都一起開源的。

而這些被開源的代碼一旦被黑客利用,造成的損失就要看黑客的心情了。

附原始碼洩漏完整受害者列表:

Johnson Controls(江森自控)

iLendx  (聯想)

Banca Nazionale del Lavoro

Lenovo-smart-display-7

Adobe

Fastspring

GE Appliances(GE電器)

Mercury TFS

GovCloudRecords

MyDesktop

eMasurematics

Buckzy

TeamApt

Alpha FX

Covid Apps

Romeo Power

Digital Health Department

DRO Health

Elgin Industries

Berkeley Lights

Pwnee Studios

NYNJA

Tapway

BlocPower

Capital Technology Services

Lenovo(聯想)

AMI

insyde

Erobbing / Luobin They make various Android based devices, like DVRs and Law Enforcement devices. http://www.erobbing.com/

KaiOS

AMD

Chenyee / Gionee

Disney(迪士尼)

Mineplex

Daimler

Rockchip

HiSilicon(海思)

Aukey

Chunmi

Xiaomi's Kitchen Appliance Subsidiary

PUKKA

Roblox Corporation

Microsoft(微軟)

Motorola(摩託羅拉)

Qualcomm(高通)

Mediatek(聯發科)

Bahwan CyberTek

CryptoSoul

gms

ReactMobile

ЦЭККМП

Tactical Electronics

Siasun

雷鋒網雷鋒網(公眾號:雷鋒網)雷鋒網

參考資料:

【1】https://www.bleepingcomputer.com/news/security/source-code-from-dozens-of-companies-leaked-online/?

【2】https://gitlab.com/gitlab-com/www-gitlab-com/issues/5555

雷鋒網原創文章,未經授權禁止轉載。詳情見轉載須知。

相關焦點

  • DevOps工具配置不當,微軟、任天堂、華為等 50餘家名企源碼洩露
    據外媒 BleepingComputer 報導,由於基礎架構配置有誤,來自技術、金融、電商、製造業等眾多領域的數十家知名公司源碼遭到洩露。這些公司包括微軟、Adobe、聯想,AMD、高通,摩託羅拉、海思、任天堂、迪士尼、江森自控等,而且這一名單還在不斷增長中。
  • 微軟調查Win XP原始碼洩露;疑堅果 5G 新機獲認證; Redmi Note 10...
    這項規定在這之前並未嚴格執行,Netflix、Spotify 等大公司均通過信用卡等渠道規避了這一限制。 (IT之家9月26日報導)微軟的Windows XP和Windows Server 2003的原始碼此前已經在網上洩露。
  • 華為放出重磅消息:將對外銷售海思晶片,高通稱霸的時代將被終結
    眾所周知,目前全球能研發手機高端晶片的公司也就高通、華為、聯發科等,而華為更是手機廠商中為數不多擁有自研晶片能力的手機品牌。華為海思則是華為集團旗下的一家晶片科技公司,此前專為華為提供各種各樣的晶片,例如麒麟系列SoC。
  • Windows XP原始碼疑洩露,謠言或事實?微軟:無可奉告
    Windows xp微軟公司於2001年正式發布,其實「XP」代表「體驗(Experience)」。而就在2014年,微軟正式結束了對Windows XP系統技術支持。 但是,在一些重大計算機安全事件中,還是會對Windows xp系統發布了補丁。
  • 全球多家金融機構軟體供應商原始碼洩露
    近日,為多家跨國銀行及證券交易所提供軟體的開發商CMA的軟體原始碼被公開發布在網上。CMA客戶包括摩洛哥、模里西斯、阿曼、塞爾維亞、利比亞以及柬埔寨等國的中央銀行。該公司同時也在為甲骨文、賽門鐵克以及花旗銀行等知名廠商提供服務。
  • 微軟再爆原始碼洩露;烏克蘭逮捕黑客Sanix;數以萬計的以色列網站遭入侵
    近期,微軟再次爆出代碼洩露事件,此次洩露的主要是初代Xbox遊戲機和Windows NT 3.5的原始碼。微軟在開發初代 Xbox 時就已經考慮到了 x86 硬體,Xbox 內核是基於 Windows 2000 的定製和剝離版本,並支持 DirectX 8 。而此次洩露的初代 Xbox 原始碼中就包含了該遊戲機的作業系統內核。
  • GitHub 被黑,不明人士冒充 CEO 洩露其機密原始碼:或與 YouTube-dl...
    原因是其原始碼被全部洩露!洩露文件已被全部刪除GitHub想必大家都非常熟悉,它是一個大型代碼存儲庫,主要為企業和開發人員提供託管項目和服務代碼。蘋果,亞馬遜,谷歌,Facebook以及其他許多大型科技公司都是其主要客戶。
  • 慘遭小米嘲諷華為海思晶片!如今成最強國產晶片巨頭:全面超越高通
    /NSA雙模5G基帶晶片,再到全球第一款集成5G基帶晶片—麒麟990 5G,也更是讓很多網友紛紛感覺到:「華為在5G網絡時代已經實現了趕超高通;」終於在近日,知名市場調研機構CINNO Research正式對外發布了一組數據,在這份數據報告中顯示,華為海思麒麟晶片的市場份額為43.9%,首次超過高通,可以說無論是在5G晶片,還是在晶片市場,華為都已經實現了雙豐收,成為了中國最強的5G晶片巨頭;
  • 全球大公司24小時:阿聯航空的這條新聞,讓小編覺得其他大公司...
    @吳小朋同學:平安投資官不行啊,換著是我的話,騰訊、茅臺、美的早幾年前就被我舉牌了  @ljc6363:感覺平安投資很怪的,總想撿大漏……  @貓方法:還是人壽牛  6  50多家科技公司原始碼洩露:微軟、高通、AMD在列  7月29日,據媒體報導,微軟、Adobe、聯想、AMD
  • Windows XP和WindowsServer2003原始碼洩漏,影響大嗎?
    這是Windows XP的原始碼第一次公開洩露,不過洩露的文件聲稱這些代碼已經被私下共享了很多年。已有外媒證實這些材料合法。微軟發言人表示,公司正在「調查此事」有觀點認為,這次的原始碼洩漏,不太可能對仍在運行WindowsXP機器的公司造成任何重大威脅,因為微軟早在2014年就終止了對Windows XP的支持。
  • 華為海思被禁,高通和聯發科會趁火打劫漲價?小米高管:不可能!
    眾所周知,在全球的手機晶片市場中,高通、聯發科和華為海思都具有舉足輕重的地位!在高端領域有高通晶片霸佔,在中低端領域,聯發科在守候,而華為海思則自產自用!這也是當前手機晶片的整體格局!華為海思被禁,高通和聯發科要漲價?
  • 華為海思晶片打擊 高通、聯發科藉機對5G晶片漲價?小米高管回應
    7月8日消息,眾所周知美國從去年開始打壓華為,今年更是制裁華為海思半導體業務。如果制裁生效,華為自研的海思晶片很有可能遭遇斷供危險,這樣華為就不得已採購第三方晶片。因為華為海思被打壓,所以最近市場上有傳聞稱高通5G晶片大漲價,聯發科也開始漲價。不過傳言被小米產業投資部高管潘九堂否認了。小米產業投資部合伙人潘九堂表示:「明年的5G晶片競爭會更加激烈,現在手機晶片廠商數量比手機品牌還多,誰敢亂漲價?」
  • 《反恐精英》《DOTA2》遊戲公司原始碼又洩露了?玩家急了…
    《反恐精英》《DOTA2》遊戲公司原始碼又洩露了?2020-04-25 00:34  遊戲真有戲bot 近日,據Arstechnica報導稱,運營PC遊戲平臺Steam和開發了《反恐精英》《DOTA2》等遊戲的Valve公司發生了原始碼洩露事件
  • 華為海思首次躋身全球十大半導體企業
    中國大陸唯一入圍企業  報告顯示,一季度全球前十大半導體銷售榜單中,總部位於美國的有六家公司(英特爾、美光、博通、高通、德州儀器和英偉達),韓國有兩家(三星和海力士),中國臺灣一家(臺積電),中國大陸一家(海思)。海思和英偉達為新進入者,取代了英飛凌和鎧俠。
  • 華為牽手比亞迪:麒麟710A打造鴻蒙生態,遭遇美國高通驍龍820A
    多家媒體平臺的報導內容顯示,華為旗下海思半導體晶片業務,正在拓展5G智能汽車市場領域,盛傳與比亞迪籤訂了合作協議!希望藉助全新市場,打造鴻蒙系統生態!相關消息人士稱,華為此次與比亞迪方面的深度協議,並不是通過智能汽車BU做業務出口,而是由旗下海思與比亞迪直接合作。
  • 美國科技巨頭抱團:谷歌扶持高通驍龍晶片,華為麒麟與鴻蒙或加速
    中美科技企業難免出現較量:華為與美國谷歌和高通博弈,勢必會改變美國壟斷格局。搭載驍龍865所謂高端小米10 Pro,其5G網絡性能竟然排名倒數第一…也就是說,華為海思麒麟晶片已不輸高通驍龍!除了「雷兔」跑分驍龍佔優勢?或許共同對手都是來自中國的華為?高通驍龍晶片被華為麒麟打破壟斷、谷歌安卓系統被華為鴻蒙收割生態,美國科技巨頭竟然出現了抱團現象?
  • 跟高通沒得比?海思坐了10年「冷板凳」,而今一顆晶片賣三千
    除故事的主角華為外,「堪比周瑜」的中興、憑藉「科技無國界」走紅的楊元慶、放下「晶片當沙子賣」豪言的雷軍,甚至於「打磨當研發」的陳進,都走進了尋常巷陌。關注前沿科技本是好事,但這種不公允的捧一踩一,卻使得一次「核心技術必須在手」的集體反思,硬生生地變成「六大門派VS光明頂」。
  • CS神器原始碼洩露
    Cobalt Strike集成了埠轉發、掃描多模式埠Listener、Windows exe程序生成、Windows dll動態連結庫生成、java程序生成、office宏代碼生成,包括站點克隆獲取瀏覽器的相關信息等。
  • 谷歌聯手高通,系統升級全面接管!華為怎麼辦?
    為了能夠更好地解決這一問題,谷歌決定與高通聯手並宣布,從搭載驍龍888晶片的手機開始,這兩家公司將為Android系統提供長達4年的安全更新支持。以即將發布的三星Galaxy S21為例,該機出廠預裝Android 11系統,未來將獲得Android 12/13/14/15等大版本更新,以及安裝安全補丁。