零零信安暗网监测 | Branch.io 深度链接API密钥泄露 影响2553款应用

零零信安作为国内领先的暗网威胁情报服务商,专注于为政府和企业提供全域暗网情报监测、数据泄露检测及闭环事件响应服务。

黑客论坛曝光移动深度链接服务Branch.io的生产API密钥。攻击者从公开npm包与GitHub仓库中提取了3个有效生产密钥,可完全控制bnc.lt域名下的链接创建。该域名被2553款应用信任(包括Pinterest、Target、Western Union、Microsoft Bing等),用于合法深度链接跳转。

据称泄露内容如下:

● Branch.io生产API密钥

● 链接创建控制权限

● 相关应用关联信息

总结

此次Branch.io密钥泄露风险较高,因可在受信任域名下创建恶意链接,用于钓鱼或恶意跳转,影响大量主流应用用户。相关应用开发者应立即轮换密钥并审查深度链接配置。

更多每日/月度暗网情报分析,请访问 https://00sec.com 或关注公众号“零零信安科技”。