俄羅斯科技巨頭Yandex前員工泄露44.7GB源碼 涉及搜索地圖等主要服務


俄羅斯第一大科技巨頭,這回遇上大麻煩:44.7GB源代碼,全被泄露到網上。什麼概念?就是這傢名為Yandex的公司,幾乎所有主要服務的源代碼都被挖個底掉……要知道,在俄羅斯,Yandex不僅幹著搜索引擎的活兒,還把俄國老百姓購物、打車、訂外賣、租車這一連串生活服務都給包圓。簡單來說,約等於俄版百度+淘寶+美團+滴滴。


這麼大個事兒,自然引起全世界網友的圍觀。

但就在眾人紛紛猜測這又是哪傢黑客手筆之際,Yandex的聲明卻有些令人大跌眼鏡:

我們沒有被黑,就是被前員工給賣……

44.7GB源代碼遭泄露,代碼被扒個底朝天

具體來說,泄密鏈接最早出現在一個黑客論壇上。

泄密者稱,這份44.7GB的Yandex代碼庫,包含該公司2022年7月以前,除反垃圾郵件規則之外的所有源代碼。


這些被泄露出來的代碼信息量到底有多大?

看看網友們熱火朝天扒出來的細節就知道……


Yandex不是以搜索引擎起傢,常被稱作“俄版百度”/“俄版Google”嘛,那就先以搜索引擎部分的代碼為例。

一位名叫Alex Buraks的老哥就深扒下Yandex搜索引擎的排名規則,還戲稱這對理解GoogleSEO(搜索引擎優化)有很多有用的信息。

畢竟Yandex和Google的搜索結果有70%的匹配度,不少人認為其搜索技術用的就是Google同款:如PageRank、BERT等。

(掌握Yandex的規則不就相當於透Google排名算法的傢底,手動狗頭)


目前已經有大批吃瓜群眾來圍觀,甚至Alex Buraks的這條線程曾在Google搜索“yandex”中排名第8。


有趣的是,在Yandex的排名因素中,排在第一個的就是PageRank


Buraks還直接列出Yandex的10個排名因素:

(1)鏈接的創建時間;(2)流量和有機流量的百分比;(3)URL中的數字不利於排名;(4)URL中的斜杠不利於排名;(5)負面情緒過重的PageRank=0;(6)主機可靠性;(7)“維基百科”還單獨列一個因素

;(8)用戶行為:點擊率,跳出率等;(9)文件年齡與上次更新日期;(10)所有查詢域名的平均位置……


當然這還隻是其中的一部分,Buraks表示後續還會繼續分析。

除Alex Buraks,也有不少營銷大師深扒Yandex的排名因素,甚至有人都詳細整理出完整的1900+個排名因素。


值得一提的是,在各路大神扒代碼的過程中,Yandex搜索引擎的一些“潛規則”也被擺上臺面。

就比如說加拿大黑客Aubrey Cottle就在代碼中發現Yandex是容忍種族歧視的。


還有網友在代碼中發現,Yandex的廣告投放中,普通廣告和色情廣告是分開計算的。


官方聲明:沒有被黑,是前員工泄密

這事兒一出,很快還有一份詳細的泄密文件目錄被整理出來放在GitHub上。

作者是一位名叫Arseniy Shestakov的軟件工程師。據他評估,這些源代碼確實涉及Yandex的所有主要服務。

包括:

  • 搜索引擎和索引機器人

  • 地圖服務

  • AI語音助手

  • 打車服務

  • 廣告服務

  • 郵件服務

  • 存儲服務(類似百度網盤)

  • 電商服務(類似淘寶)

  • 旅遊服務

  • 雲服務

還包括在線協同辦公、支付、數據分析等等業務。

不過,泄露內容並不包括用戶數據等敏感信息。

Arseniy Shestakov總結幾個關鍵細節:

  • 泄露出來的主要是git存儲庫裡的源代碼,不包含git歷史記錄

  • 所有文件日期均可追溯至2022年2月24日

  • 大部分軟件都沒有預先編譯好,隻有少數例外

  • 除一些例外,沒有預先訓練好的機器學習模型


△Yandex辦公樓

事情鬧得這麼大,Yandex官方也坐不住,很快發表聲明表示:其實我們並沒有被黑,是前員工出賣我們!

Yandex沒有被黑。我們在公共領域發現泄露自內部存儲庫的代碼片段,但其內容與Yandex當前使用的代碼版本並不相同。

存儲庫是用來存儲和處理代碼的工具。大多數公司都采用這種方式來使用代碼。

代碼庫並未存儲個人用戶數據。

我們正在進行內部調查,但並沒有發現該事件給用戶數據和平臺性能帶來任何威脅。

Yandex倒是信誓旦旦,但外部的專業人士卻有不同看法。

據bleepingcomputer消息,前Yandex技術專傢Grigory Bakunov對此事做出回應。

他認為,這次代碼泄露確實不會對用戶的隱私或安全構成直接風險,也不會直接威脅到Yandex的專有技術。

不過一些文件仍可能會暴露正在運行的服務,比如說“blacklist.txt”,Bakunov還稱:

盡管泄密的部分不涉及敏感數據,但黑客針對性利用代碼中的安全漏洞,隻是時間問題;

(BTW)雖然Yandex官方回應泄露的代碼與公司工作服務中使用的當前代碼不同,但相似度可能高達90%。

泄露代碼目錄:

https://gist.github.com/ArseniyShestakov/53a80e3214601aa20d1075872a1ea989

參考鏈接:

[1]https://www.bleepingcomputer.com/news/security/yandex-denies-hack-blames-source-code-leak-on-former-employee/

[2]https://arseniyshestakov.com/2023/01/26/yandex-services-source-code-leak/

[3]https://twitter.com/Kirtaner/status/1619007274202329091

[4]https://twitter.com/dom_woodman/status/1619028740201398274

[5]https://twitter.com/alex_buraks/status/1618988134850785280


相關推薦

2024-02-05

俄語大型搜索與門戶網站Yandex將出售給俄羅斯投資者集團。Yandex的實際控制人,荷蘭母公司YandexNV今天宣佈,該公司已達成一項52.1億美元的交易,將其大部分俄羅斯業務出售給一個由與俄羅斯石油巨頭盧克石油公司(Lukoil)有聯

2023-03-16

在俄羅斯入侵烏克蘭後停止交易一年後,五傢與俄羅斯有關的互聯網公司將正式從美國證券交易所除名。這五傢公司中最突出的是Yandex,一傢有25年歷史的科技公司,通常被稱為"俄羅斯的Google",因為它的產品

2022-09-12

俄羅斯搜索巨頭Yandex已經確認,在獲得監管部門批準後,完成將其兩個主要媒體資產News和Zen出售給當地社交媒體巨頭VK。正如我們在3月份所報道的那樣,Yandex開始尋找剝離其新聞聚合器和博客推薦平臺的方法,因為在俄羅斯入

2022-09-04

黑客利用俄羅斯叫車軟件YandexTaxi在莫斯科造成嚴重的交通堵塞,據悉,網絡攻擊導致幾十輛出租車在同一時間被召喚。這次攻擊發生在9月1日,導致前往KutuzovskyProspect的車輛停滯不前,而這條大街本來就非常繁忙。資料圖當地時

2022-08-23

外媒報道稱,俄羅斯搜索巨頭Yandex已將旗下兩大旗艦媒體資產,出售給本土同名社交網絡競爭對手VK。今年4月,雙方簽署針對算法分類新聞聚合器(News)和博客推薦平臺(Zen)的銷售轉讓協議。然而今日公佈的協議內容,在此

2022-09-03

9月3日消息,據俄羅斯衛星通訊社,俄羅斯Yandex公司請求中國汽車制造商北汽集團和奇瑞以及俄羅斯本土車企伏爾加、白俄羅斯車企Unison為與Yandex.Taxi合作的租賃公司提供車輛,租約完成後,出租車公司將接收汽車變為自傢資產

2024-01-31

俄羅斯遭遇大面積互聯網中斷,全國用戶都受到影響,當地.ru域名上的網站訪問幾乎全數中斷。俄羅斯數字部周二在Telegram上發表聲明說,這一問題與.ru域名的全球域名系統安全擴展(DNSSEC)的技術問題有關,DNSSEC用於確保互聯

2022-09-03

本周四,黑客通過叫車應用YandexTaxi下單,讓數十輛的士同時前往相同地點,意圖造成莫斯科交通擁堵。這是首次發現攻擊者利用基於應用的出租車公司在道路上制造混亂的方式。社交媒體上流傳的視頻顯示,出租車在一條原本

2023-01-14

俄烏沖突爆發之後,西方企業紛紛退出俄羅斯、白俄羅斯,關閉所有業務和服務,但是差不多快一年之後,有些企業悄然回去。據多傢俄媒報道,Intel已經恢復在俄羅斯的驅動和軟件下載服務,微軟也重新開始向俄羅斯用戶推送W

2024-02-15

,該事件是由 Black Basta 勒索軟件組織發起的,該組織與俄羅斯有聯系,去年曾對英國外包巨頭 Capita 遭到的黑客攻擊負責,公司尚未就事件的具體細節或其系統是如何被入侵的發表評論。Black Basta 在上個月的網絡攻擊發生後不久

2022-07-13

第一站。事實上,這一趨勢正變得如此明顯,以至於這傢科技巨頭在去年秋天確認,它正在研究允許其在搜索中索引Instagram和TikTok視頻的交易。實際上,大傢已經可以看到其中的一些進展--搜索一個關鍵詞,後面再跟著“TikTok&quo

2022-08-01

WebsitePlanet研究團隊分享“匿名者”黑客組織實施的針對俄羅斯網站、技術和網絡資產的攻擊事件,可知在俄烏沖突爆發的第一天,某位組織成員就通過相關Twitter賬戶,號召全球黑客向俄羅斯發起網絡攻擊。現在回看,這一號召

2022-12-11

電子元件的短缺以及西方的嚴厲制裁,使俄羅斯的汽車工業舉步維艱,外資品牌相繼退出俄羅斯市場,但這也給中國車企在俄羅斯帶來巨大的發展機遇。日前,俄羅斯汽車市場分析機構Autostat表示,11月中國品牌汽車約占俄羅斯

2023-01-19

除保留墨西哥和新加坡少量人員外,滴滴在南非、日本、俄羅斯和中亞等地國際業務均已停運。滴滴國際業務包括出行、外賣、生鮮等,知情人士告訴《科創板日報》記者,業務整合與持續虧損是滴滴裁撤國際業務的主因。滴滴