- Cybernews обнаружил «серьезные недоразумения» на облачных сайтах Tencent
- Tencent Cloud, казалось, оставлял файлы в течение нескольких месяцев
- Утечка теперь подключена, но пользователи все еще должны быть осторожны
Tencent Cloud, одна из крупнейших облачных провайдеров, по -видимому, имела информацию о регистрации входа в систему и внутренний исходный код и вызвал бесчисленных клиентов риск повреждений данных, кражи, изменения личности и многого другого. Эксперты предупредили.
Исследователь безопасности в Киберньюс Установил, что «серьезные недоразумения затронуты на двух веб -сайтах Tencent», в которых содержались файлы окружающей среды, содержали упрямую информацию в логатике (включая информацию о регистрации, доступ к консоли внутренней администрации Tencent) и каталог .git, в котором хранится вся история программного проекта (включая конфиденциальное исходный код и детали конфигурации.
Cybernews обнаружил утечку в конце июля 2025 года при сканировании Интернета на наличие неправильно настроенных систем. Согласно расследованию мнения о том, что файлы были общедоступными, по крайней мере, с апреля 2025 года, они предупреждают обо всех видах вредоносных действий.
Постановка и производство
«Если эта информация о входе в систему найдена злонамеренным актером, вы можете обеспечить полный доступ к бэкэнд -инфраструктуре или внутренним услугам в Tencent Cloud», — сказали исследователи.
Киберньюс Придерживается мнения, что обнаженные данные использовались для постановки и производственной среды, что означает, что оба могли повлиять. Сделать что -то хуже, выставленные Пароли также были слабыми и восприимчивыми к словарным атакам. Многие содержали названия компаний, годы и некоторые символы, которые сделали их относительно большими, чтобы сломать небольшую автоматизацию.
Киберньюс Говорит, что он обратился к Tencent Cloud с его результатами, и было сказано, что это была ранее известная проблема — кто -то уже сообщил об этом. Однако компания задерживала дыру, которую похвалили исследователи, предупредили, что это могло быть слишком поздно:
«Более длинная экспозиция поднимает тревожные вопросы о том, сколько шаблонных ботов уже получили эти данные и использовались ли они в злонамеренных целях», — сказали они.
Благодаря доступу к этим файлам и каталогам, игрок угрозы может дополнительно превратить полный доступ администратора к производственным системам, услугам API, в дополнение к внутренней облачной инфраструктуре Tencent и других.