Hack Alerta

28 mil repositórios git expostos revelam chaves de api, dados bancários e registros internos

Pesquisadores descobriram 28.000 repositórios Git públicos contendo chaves de API, dados bancários e registros internos. A exposição permite acesso direto a contas na nuvem e sistemas empresariais.

Uma falha de configuração recorrente no desenvolvimento de software resultou na exposição pública de mais de 28.000 repositórios Git, contendo credenciais sensíveis, informações financeiras e registros disciplinares de funcionários. A descoberta, realizada pela equipe de pesquisa da Intruder, destaca um risco persistente que persiste muito depois que os desenvolvedores acreditam ter removido as credenciais.

O escopo da exposição

A análise começou com 40 milhões de alvos prováveis extraídos de dados de Transparência de Certificados, filtrando para hosts executando um serviço HTTP antes de verificar a presença de repositórios expostos. Os pesquisadores desenvolveram uma ferramenta chamada gitreaper para inspecionar o histórico do repositório na memória, sem baixar cada projeto completo. O problema central é que o histórico do Git pode preservar segredos, dados de configuração e documentos através de branches deletados e commits passados.

A remoção de uma senha ou chave da versão mais recente de um projeto não apaga o commit anterior que continha esses dados. Isso significa que um atacante pode acessar versões antigas do código que ainda carregam permissões de acesso válidas para sistemas críticos.

Dados comprometidos identificados

O scan recuperou mais de 400 chaves de acesso AWS, 107 chaves de API Stripe, 123 chaves de API OpenAI, 80 tokens Telegram e 17 tokens de acesso pessoal do GitHub. Algumas permaneceram ativas durante os testes, o que significa que um intruso poderia potencialmente entrar no ambiente vinculado.

Um caso específico envolveu uma chave AWS embutida que deu acesso a um bucket contendo documentos internos de emprego, incluindo registros de frequência e arquivos disciplinares. Esse material pode ajudar criminosos a fazer mensagens fraudulentas parecerem credíveis, direcionar funcionários individuais ou pressionar uma organização com uma ameaça de divulgação.

Outra chave, comprometida em um arquivo de configuração, expôs o histórico de pagamentos e transações através de um serviço de pagamento. Os dados acessíveis incluíram figuras de receita, cronogramas de pagamento e detalhes parciais de contas bancárias. Dependendo das permissões, uma chave de pagamento válida também poderia ser abusada para emitir reembolsos, ver informações de clientes ou redirecionar pagamentos.

Por que pequenos erros viram incidentes

O relatório mostra por que diretórios Git expostos devem ser tratados como um incidente de segurança urgente, não um erro menor de servidor web. Os atacantes estão automatizando cada vez mais a busca por segredos; pesquisas anteriores mostraram bots de caça a credenciais automatizados localizando credenciais AWS expostas minutos após a divulgação pública.

A organização deve remover imediatamente o acesso público aos diretórios .git, determinar se o repositório foi copiado e rotacionar todas as credenciais encontradas nos commits atuais e históricos. Revogar apenas a chave visível não é suficiente se tokens relacionados, senhas ou segredos de implantação também foram armazenados no projeto.

Medidas de mitigação recomendadas

As equipes devem revisar as atividades na nuvem e os logs de pagamento para uso suspeito, restringir cada credencial ao mínimo de acesso necessário e mover segredos para um cofre gerenciado ou sistema baseado em ambiente. Verificações regulares de arquivos de configuração de ambiente expostos podem capturar uma rota relacionada à tomada de conta da conta da nuvem antes que os criminosos o façam.

Os desenvolvedores também precisam de controles antes que o código alcance a produção. Varredura de segredos em commits, regras de bloqueio para arquivos privados e uma verificação de implantação que nega o acesso aos caminhos .git podem prevenir exposições repetidas. O histórico do repositório deve ser limpo sempre que possível, mas as equipes devem assumir que qualquer segredo anteriormente público foi copiado e substituí-lo.

Perguntas frequentes

  • Como saber se meu repositório está exposto? Verifique se o diretório .git é acessível publicamente via navegador. Se você puder ver arquivos como HEAD, config e objects, ele está exposto.
  • Devo apenas excluir o arquivo .git? Não. Remover o diretório atual não apaga o histórico. Você precisa limpar o histórico do Git ou assumir que todos os segredos antigos foram comprometidos.
  • Isso afeta a LGPD? Sim. A exposição de dados pessoais e financeiros pode configurar violação de dados sob a Lei Geral de Proteção de Dados, exigindo notificação à ANPD e aos titulares afetados.

Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.