Forskare upptäcker läckta API-nycklar på nästan 10 000 webbplatser

Forskare som analyserat 10 miljoner webbsidor har identifierat 1 748 aktiva API-uppgifter från 14 större leverantörer som exponerats på nästan 10 000 webbplatser, inklusive sådana som drivs av banker och vårdgivare. Dessa läckor kan göra det möjligt för angripare att komma åt känslig data eller ta kontroll över digital infrastruktur. Nurullah Demir från Stanford University beskrev problemet som mycket betydande, då det även påverkar stora företag.

Ett team lett av Nurullah Demir vid Stanford University i Kalifornien skannade 10 miljoner webbsidor och fann 1 748 verifierade, aktiva API-uppgifter från tjänster som Amazon Web Services, Stripe, GitHub och OpenAI. Dessa var utspridda över nästan 10 000 webbplatser, där de drabbade organisationerna inkluderade ett globalt systemkritiskt finansinstitut, en firmwareutvecklare och en stor värdplattform, vid sidan av banker och vårdgivare. De exponerade uppgifterna, såsom de som potentiellt kan avslöja privata RSA-nycklar, skulle kunna tillåta angripare att utge sig för att vara servrar, dekryptera kommunikation eller ta administrativ kontroll över företags infrastruktur. 84 % av läckorna förekom i JavaScript-miljöer, troligen på grund av paketeringsverktyg som används av utvecklare, medan 16 % kom från tredjepartsresurser såsom tilläggsprogram. Uppgifterna hade varit offentligt tillgängliga i genomsnitt 12 månader, där vissa varit online i upp till fem år. Forskarna meddelade de berörda företagen, och cirka 50 % tog bort nycklarna inom två veckor, även om vissa inte svarade. Katie Paxton-Fear vid Manchester Metropolitan University noterade att många utvecklare inte hade för avsikt att vara osäkra, och tillskrev exponeringarna programmeringsegenskaper i utvecklingsflöden. Nick Nikiforakis vid Stony Brook University betonade att läckta API-nycklar gör det möjligt för angripare att agera som behöriga användare, vilket utgör risker i modern mjukvaruutveckling. Demir betonade delat ansvar: utvecklare måste konfigurera miljöer korrekt, verktygsskapare bör dölja nycklar som standard, och värdar bör skanna och inaktivera läckor skyndsamt. Resultaten beskrivs i detalj i en rapport på arXiv (DOI: 10.48550/arXiv.2603.12498).

Relaterade artiklar

Illustration of a developer's desk with a computer screen showing malicious npm packages stealing credentials across platforms, highlighting cybersecurity risks.
Bild genererad av AI

Maliciösa npm-paket stjäl utvecklaruppgifter på flera plattformar

Rapporterad av AI Bild genererad av AI

Tio npm-paket med avsiktliga stavfel, uppladdade den 4 juli 2025, har upptäckts ladda ner en infostealer som riktar sig mot känslig data på Windows-, Linux- och macOS-system. Dessa paket, som efterliknar populära bibliotek, undvek upptäckt genom flera lager av ofuskering och samlade nästan 10 000 nedladdningar. Cybersäkerhetsföretaget Socket rapporterade hotet och noterade att paketen fortfarande är tillgängliga i registret.

En massiv dataintrång har kommit fram, med 149 miljoner inloggningsuppgifter som lämnats oskyddade online. Den 98 GB stora cachen innehåller unika användarnamn och lösenord från finansiella tjänster, sociala medier och dejtingappar. Upptäckten belyser pågående sårbarheter i digital säkerhet.

Rapporterad av AI

Ett betydande dataintrång har äventyrat kreditkortsinformationen för mer än 5,6 miljoner individer. Händelsen involverar 700Credit, där data stals via en tredjeparts-API-integration. Detaljer framkom i en nylig rapport om cybersäkerhetshot.

Vuxenunderhållningssajten Frivol har rapporterat om ett dataläckage som kan påverka cirka 479 000 användare. Läckan involverade en öppen databas med användardetaljer. Upplysningen rapporterades den 25 februari 2026.

Rapporterad av AI

Brottslingar har distribuerat falska AI-tillägg i Google Chrome Web Store för att rikta sig mot över 300 000 användare. Dessa verktyg syftar till att stjäla e-post, personuppgifter och annan information. Frågan belyser pågående försök att sprida övervakningsprogramvara via legitima kanaler.

Ett säkerhetshål i WordPress-tillägget Ally har identifierats som en SQL-injektionssårbarhet. Detta problem kan potentiellt påverka upp till 250 000 webbplatser som använder tillägget. Bristen rapporterades i en TechRadar-artikel publicerad den 12 mars 2026.

Rapporterad av AI

Cyberbrottslingar har komprometterat betrodda Linux-applikationer på Snap Store genom att ta över utgångna domäner, vilket låter dem distribuera skadlig kod som stjäl kryptovalutagenereringsfraser. Säkerhetsexperter från SlowMist och Ubuntu-bidragsgivare Alan Pope belyste attacken, som riktar sig mot etablerade utgivarKonton för att sprida skadliga uppdateringar som utger sig för populära plånböcker. Canonical har tagit bort de påverkade snapparna, men krav på starkare skyddsåtgärder kvarstår.

 

 

 

Denna webbplats använder cookies

Vi använder cookies för analys för att förbättra vår webbplats. Läs vår integritetspolicy för mer information.
Avböj