Etiket arşivi: kaynak kodu

Mercedes ticari sırlarını ve kaynak kodlarını yanlışlıkla nasıl paylaştı?

Mercedes ticari sırlarını ve kaynak kodlarını yanlışlıkla nasıl paylaştı?Mercedes-Benz sistemlerindeki kritik bir ihmal, Alman otomotiv devinin ticari sırlarının ve kaynak kodlarının sızmasına neden oldu. Peki bu kritik yanlış nasıl yapıldı?

İngiliz merkezli güvenlik şirketi RedHunt Labs, Alman otomotiv devi Mercedes-Benz’in API Anahtarları ve diğer kritik bilgilerine sınırsız erişim sağlayan halka açık bir GitHub deposu keşfetti.

Otomotiv devi olayı doğrularken, sözkonusu deponun kaldırıldığını söyledi.

RedHunt Labs’tan uzmanlar, rutin internet taramasında halka açık bir GitHub deposunda bir Mercedes-Benz çalışanının kimlik doğrulama anahtarını bulduğunu açıkladı.

Söz konusu kimlik doğrulama anahtarının, Alman otomotiv devinin kritik bilgilerine “sınırsız erişim” sağlayabilecek düzeyde olduğu tespit edildi.

Uzmanlara göre GitHub’da kimlik doğrulamak için şifre kullanmaya alternatif olan bu anahtarla herkes, Mercedes’in GitHub kurumsal sunucusuna tam erişim sağlayabilir ve böylece şirketin özel kaynak kodu depolarının indirilmesine olanak sağlayabilirdi.

İlgili GitHub deposunda yer alan kritik bilgiler arasında şirkete ait belgeler, planlar, tasarımlar, bulut erişim anahtarları ve API anahtarları gibi bilgiler yer alıyordu.

Alman otomotiv devi Porsche, bug bounty programı başlattı!

Hatta uzmanlar, deponun Microsoft Azure ve Amazon Web Services (AWS) sunucularının anahtarlarını, bir Postgres veri tabanını ve hatta bir Mercedes yazılımının kaynak kodunu ifşa ettiğini doğruladı.

SEBEBİ İNSAN HATASI MI?

Mercedes sözcüsü Katja Liesenfeld, şirketin “ilgili API anahtarını iptal ettiğini ve halka açık depoyu ivedilikle kaldırdığını” söyledi.

Yaptığı açıklamada Liesenfeld, “Dahili kaynak kodunun halka açık bir GitHub deposunda insan hatası nedeniyle yayınlandığını doğrulayabiliriz. Kuruluşumuzun, ürünlerimizin ve hizmetlerimizin güvenliği en önemli önceliklerimizden biridir” ifadelerini kullandı.

Ek olarak önlemler alınacağını vurgulayan sözcü, “Bu vakayı normal süreçlerimize göre analiz etmeye devam edeceğiz. Buna bağlı olarak iyileştirici tedbirler uygulayacağız.” dedi.

Kötü niyetli aktörlerin veya siber suçluların söz konusu depoyu kullandığına dair kesin bir kanıt bulunmuyor.

EA Sports hackerların hedefinde: FIFA 21’in kaynak kodu sızdırıldı

Hacker saldırısına hedef olan ABD merkezli oyun firması Electronic Arts (EA) FIFA 21 gibi popüler oyunlarının kaynak kodları sızdırıldı.

Siber tehdit unsurları, FIFA 21, Battlefield, Need For Speed ve Star Wars oyunlarında kullanılan Frostbite oyun motoruna ait kodlarını satışa çıkardı.

Vice haber sitesine göre 780 GB’lik verinin çalındığı bildirildi. EA ise kullanıcılarına ait hiçbir verinin çalınmadığını duyurdu.

Şirket, dünya oyun sektörünün en büyük yayıncılarından birisi. Yıllık yayımladığı spor oyunlarının yanı sıra Battlefield, Star Wars: Jedi Fallen Order, The Sims ve Titanfall gibi ünlü oyunlar da EA etiketiyle yayımlandı.

EA: KULLANICILARA YÖNELİK BİR RİSK SÖZ KONUSU DEĞİL 

EA sözcüsü yaptığı bir açıklamada, bazı kaynak kodlarının çalındığı olayla ilgili soruşturmanın sürdüğünü açıkladı. Sözcü, kullanıcılara ait herhangi bir veriye erişim sağlanmadığını söyledi, “Onlar için herhangi bir risk bulunmuyor.” dedi.

Şirket, güvenlik sistemlerini iyileştirdiğini ve hırsızlığın oyunlarına ya da şirketin işleri üzerinde bir etki yaratmayacağını söyledi. Konuya ilişkin güvenlik güçleriyle de irtibata geçildiğini aktaran EA, hırsızlığın bir “fidye saldırısı” olmadığını ve yakın zamanda gerçekleştiğinin altını çizdi.

Vice ise haberinde bazı internet forumlarında çalınan verilerin satışlarını yapmak isteyen saldırganlara ait bazı ekran görüntülerini görüldüğünü yazdı.

İngiltere’den ARM’nin ABD’li Nivida’ya satışına müdahale: Gerekçe ulusal güvenlik

Kaynak kodlar, herhangi bir yazılımın işlem görüp kullanıma açılmasından önce yazılımcıların üzerinde kolayca çalışma yapabildiği versiyonlar. Örneğin çalınan Frostbite oyun motoru kaynak kodları, çok sayıda oyunun üretiminde kullanılan bir yazılım aracı.

Popüler oyun firmaları daha önce de bilgisayar korsanlarının hedefi oldu. Geçen sene Kasım ayında Street Fighter ve Resident Evil gibi oyunların üreticisi Capcom’a da siber saldırı düzenlenmişti.

Şubat ayında ise Cyberpunk’ın geliştiricisi CD Projekt Red’e ait birkaç oyunun kaynak kodu benzer bir saldırıda hedef alınmıştı. Bu saldırı sonunda hackerların söz konusu oyunlara ait kaynak kodları 7 milyon dolardan daha fazla bir bedelle sattığı iddia edilmişti.

Kaynak: BBC Türkçe