Pesquisadores descobrem chaves de API vazadas em quase 10 mil sites

Pesquisadores que analisaram 10 milhões de páginas da web identificaram 1.748 credenciais de API ativas de 14 grandes provedores expostas em quase 10 mil sites, incluindo aqueles operados por bancos e provedores de saúde. Esses vazamentos podem permitir que invasores acessem dados confidenciais ou ganhem controle sobre a infraestrutura digital. Nurullah Demir, da Universidade de Stanford, descreveu o problema como muito significativo, afetando até mesmo grandes empresas.

Uma equipe liderada por Nurullah Demir na Universidade de Stanford, na Califórnia, examinou 10 milhões de páginas da web e encontrou 1.748 credenciais de API verificadas e ativas de serviços como Amazon Web Services, Stripe, GitHub e OpenAI. Elas estavam espalhadas por quase 10 mil sites, com organizações afetadas que incluem uma instituição financeira global sistemicamente importante, um desenvolvedor de firmware e uma grande plataforma de hospedagem, além de bancos e provedores de saúde. As credenciais expostas, como as que poderiam potencialmente revelar chaves privadas RSA, poderiam permitir que invasores se passassem por servidores, descriptografassem comunicações ou assumissem o controle administrativo da infraestrutura da empresa. 84% dos vazamentos apareceram em ambientes JavaScript, provavelmente devido a ferramentas de empacotamento usadas pelos desenvolvedores, enquanto 16% vieram de recursos de terceiros, como plugins. As credenciais estavam publicamente acessíveis por uma média de 12 meses, com algumas online por até cinco anos. Os pesquisadores notificaram as empresas afetadas e cerca de 50% removeram as chaves dentro de duas semanas, embora algumas não tenham respondido. Katie Paxton-Fear, da Universidade Metropolitana de Manchester, observou que muitos desenvolvedores não pretendiam ser inseguros, atribuindo as exposições a peculiaridades de programação nos pipelines de desenvolvimento. Nick Nikiforakis, da Universidade de Stony Brook, destacou que chaves de API vazadas permitem que invasores ajam como usuários autorizados, representando riscos no desenvolvimento moderno de software. Demir enfatizou a responsabilidade compartilhada: os desenvolvedores devem configurar os ambientes corretamente, os criadores de ferramentas devem ocultar as chaves por padrão e os hosts devem verificar e desativar vazamentos prontamente. As descobertas estão detalhadas em um artigo no arXiv (DOI: 10.48550/arXiv.2603.12498).

Artigos relacionados

Illustration of a developer's desk with a computer screen showing malicious npm packages stealing credentials across platforms, highlighting cybersecurity risks.
Imagem gerada por IA

Pacotes npm maliciosos roubam credenciais de desenvolvedores em múltiplas plataformas

Reportado por IA Imagem gerada por IA

Dez pacotes npm com erros de digitação intencionais, carregados em 4 de julho de 2025, foram encontrados baixando um infostealer que visa dados sensíveis em sistemas Windows, Linux e macOS. Esses pacotes, que imitam bibliotecas populares, evadiram a detecção por meio de múltiplas camadas de ofuscação e acumularam quase 10.000 downloads. A empresa de cibersegurança Socket relatou a ameaça, observando que os pacotes ainda estão disponíveis no registro.

Um grande vazamento de dados veio à tona, envolvendo 149 milhões de credenciais deixadas expostas online. O cache de 98 GB inclui nomes de usuário e senhas únicos de serviços financeiros, redes sociais e apps de namoro. A descoberta destaca vulnerabilidades contínuas na segurança digital.

Reportado por IA

Uma violação de dados significativa comprometeu as informações de cartões de crédito de mais de 5,6 milhões de indivíduos. O incidente envolve a 700Credit, onde os dados foram roubados através de uma integração de API de terceiros. Os detalhes surgiram num relatório recente sobre ameaças de cibersegurança.

O site de entretenimento adulto Frivol divulgou um vazamento de dados que pode afetar cerca de 479.000 usuários. A violação envolveu um banco de dados aberto contendo detalhes de usuários. A revelação foi reportada em 25 de fevereiro de 2026.

Reportado por IA

Criminosos distribuíram extensões falsas de IA na Google Chrome Web Store para visar mais de 300.000 utilizadores. Estas ferramentas visam roubar emails, dados pessoais e outras informações. O problema destaca os esforços contínuos para promover software de vigilância através de canais legítimos.

Uma vulnerabilidade de segurança no plugin WordPress Ally foi identificada como uma falha de injeção SQL. Este problema pode afetar potencialmente até 250.000 sites que utilizam o plugin. A falha foi relatada num artigo da TechRadar publicado a 12 de março de 2026.

Reportado por IA

Cibercriminosos comprometeram aplicativos confiáveis do Linux no Snap Store ao tomar domínios expirados, permitindo que distribuam malware que rouba frases de recuperação de criptomoedas. Especialistas em segurança da SlowMist e colaborador da Ubuntu Alan Pope destacaram o ataque, que mira contas de editores estabelecidos para distribuir atualizações maliciosas que se passam por carteiras populares. A Canonical removeu os snaps afetados, mas persistem apelos por salvaguardas mais fortes.

quinta-feira, 19 de março de 2026, 04:05h

Três vulnerabilidades de IA de alto risco descobertas no Claude.ai

quarta-feira, 18 de março de 2026, 22:25h

Mais de 29 milhões de segredos vazaram no GitHub em 2025

quarta-feira, 11 de março de 2026, 14:00h

Relatório do Google alerta para mudança no cenário de ameaças na nuvem

terça-feira, 17 de fevereiro de 2026, 02:30h

Pesquisa revela falhas nas alegações de conhecimento zero dos gerenciadores de senhas

segunda-feira, 09 de fevereiro de 2026, 21:38h

Apps de identificação fotográfica vazam dados de usuários afetando mais de 150.000

quinta-feira, 05 de fevereiro de 2026, 15:05h

Falhas críticas descobertas na ferramenta de fluxos de trabalho n8n

quarta-feira, 04 de fevereiro de 2026, 20:07h

Suposta violação de dados chinesa expõe 8,7 mil milhões de registos

quarta-feira, 04 de fevereiro de 2026, 10:58h

Mais de 40.000 sites WordPress afetados por falha de malware

segunda-feira, 02 de fevereiro de 2026, 00:15h

Relatório revela vazamentos de dados em apps de IA para Android

segunda-feira, 01 de dezembro de 2025, 21:09h

Coupang data breach spanned June to November

 

 

 

Este site usa cookies

Usamos cookies para análise para melhorar nosso site. Leia nossa política de privacidade para mais informações.
Recusar