文章总结: watchTowrLabs研究发现大量组织员工将包含敏感信息如密码、密钥和个人数据的代码粘贴到在线代码美化工具,导致超过80000个数据条目被公开泄露,时间跨度5年。这种泄露涉及政府、银行、网络安全公司等关键机构。研究人员发现已有恶意爬虫在自动测试这些泄露的凭证。文章强调这不是技术问题,而是安全意识问题,建议员工停止将敏感信息粘贴到公开网站。
综合评分: 93
文章分类: 数据泄露,安全意识,威胁情报,安全培训,应急响应
停止把密码贴到随机网站!仅两个网站泄漏8万个、5年、5GB
L0ckb1t 10.0
OSINT研习社
2025年12月8日 12:07
陕西
一份令人瞠目结舌的安全报告显示,从政府、银行到网络安全公司,无数组织正在通过一个意想不到的方式“主动”泄露核心机密。
你是否曾为了图方便,将一段杂乱的JSON代码粘贴到在线的代码美化工具中格式化?如果你这么做过,恭喜你,你可能已经加入了一个由全球顶级企业、银行甚至政府机构组成的“数据泄露豪华套餐”。
欢迎阅读安全研究团队watchTowr Labs的第68期互联网灾难观察。今天,我们要聊的不是高深的AI威胁,而是一个愚蠢到让人哭笑不得的安全问题——把敏感信息贴满公开网站。
灾难之源:人见人爱的代码美化工具
#
我们的故事主角,是那些搜索引擎里排名靠前的在线代码格式化工具,比如 JSONformatter.org 和 CodeBeautify.org。
它们的初衷很简单:你贴入乱七八糟的代码,它还你整洁美观的格式。但问题出在一个看似方便的功能上——“保存”按钮。
点击这个按钮,工具会生成一个公开的、可永久访问的链接,方便用户分享。可怕的是,无数用户似乎完全没意识到——“保存”意味着你刚粘贴的内容,包括里面的密码、密钥,将对全世界敞开怀抱。
我们发现了什么?一切!
watchTowr的研究人员编写了简单的爬虫,遍历了这些工具的“最近链接”页面。结果令人窒息:
- 数据量:轻松抓取超过 80,000个 保存的数据条目,数据量超过5GB,时间跨度长达5年。
- 信息敏感度:这不仅仅是一些无害的代码样例,而是包含了你能想象到的几乎所有类型的核心机密:
| 类别 | 具体泄露内容 |
| — | — |
| 🔐 凭证与密钥 | Active Directory域认证凭证、 云环境密钥(AWS等)、 数据库密码、 GitHub/JFrog/DockerHub令牌、 FTP凭证、 CI/CD流水线密钥、 支付网关密钥、 管理员JWT令牌 |
| 💻 系统配置 | 完整的API请求/响应、 DAP配置、 私有SSL证书密钥、 SSH会话记录 |
| 👤 个人隐私(PII) | 完整的银行客户KYC信息, 包括姓名、电话、身份证号, 甚至录制的视频面试链接 |
-
波及行业:受影响的组织读起来像一份“世界经济强国名录”:
-
关键国家基础设施
-
政府与军事机构
-
全球银行与金融机构
-
顶级网络安全公司
-
保险、科技、零售、航空航天、电信、医疗、教育
真实案例:魔幻现实主义的舞台
以下是几个摘录自报告的“精彩”瞬间,足以让任何安全从业者血压飙升:
案例一:网络安全公司“零信任”的自我打脸
一家知名网络安全公司,竟然将一份包含加密服务凭证、SPN密钥表、内部密码和主机名的敏感配置文件贴了上来。好消息是,他们回复了研究人员的邮件;坏消息是,他们要求研究人员通过他们的漏洞报告平台(VDP) 重新提交这份已经在公开网页上的信息……
案例二:银行与MSSP的“无缝衔接”漏洞
某知名托管安全服务提供商(MSSP)的员工,在入职第一天,就将自己的入职邮件(内含三套凭证)贴到了JSON格式化工具里。更致命的是,这其中包含了一套用于访问其最大客户——一家美国主要银行的系统凭证。社会工程学?不需要了,直接送货上门。
案例三:银行的KYC数据“裸奔”
研究人员发现了某全球银行的生产系统数据,其中包含了申请贷款的客户的完整KYC信息,以及录制好的视频访谈链接。这些极度隐私的数据,就那样静静地躺在第三方网站的服务器上。
案例四:政府内部的PowerShell脚本大公开
某个政府实体的超过1000行的PowerShell系统配置脚本被公开。虽然密码是从CyberArk动态获取的,但脚本详细披露了内部端点、硬化配置、默认用户名等极具情报价值的信息,为攻击者绘制攻击地图提供了完美蓝图。
最惊悚的部分:我们并非独行者
为了验证是否只有自己注意到了这个“富矿”,watchTowr团队设置了一个“蜜罐”(CanaryToken):他们上传了一些伪造的AWS密钥到这些平台,并设置了24小时过期。
结果如何?在链接过期24小时后,他们设置的假密钥被触发了。这意味着,早已有其他人或在暗中系统性地爬取这些平台上的所有数据,并自动化地测试其中发现的凭证。
风险并非因本报告而生,它早已存在且正在被恶意利用。
警钟为谁而鸣:这不是技术问题
watchTowr在发布前数月就尝试联系了数百家受影响组织及多国CERT(计算机应急响应中心),但回应者寥寥无几。
这起事件的核心教训再简单不过:
我们不需要更多AI驱动的安全解决方案;我们需要的是,关键组织的员工停止将凭证粘贴到随机网站上。
这无关技术,而关乎最基本的安全意识与操作规范。当价值亿万的安全体系被一个“保存”按钮轻易击穿时,我们所有人都该反思:真正的风险,或许就源于我们日常工作中那些最不经意的坏习惯。
原文这里:
https://labs.watchtowr.com/stop-putting-your-passwords-into-random-websites-yes-seriously-you-are-the-problem/
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:OSINT研习社 L0ckb1t 10.0《停止把密码贴到随机网站!仅两个网站泄漏8万个、5年、5GB》