Accenture Məlumat Sızmasını Təsdiqlədi: 35 GB Mənbə Kodu Oğurlandı – Veri Sızıntısı

Accenture Məlumat Sızmasını Təsdiqlədi Hacker 35 GB Məlumat Oğurladı

Məsləhətçi nəhəng Accenture, bir hakerin 35 GB həcmində mənbə kodu və bulud sirlərini ələ keçirdiyini iddia etməsindən sonra təhlükəsizlik pozuntusunu təsdiqləyib. Şirkət, hadisənin əməliyyatlara təsir etmədiyini bildirsə də, oğurlanmış məlumatların xarakteri narahatlıq yaradır.

Bir hakerin Accenture-dan 35 GB məlumat oğurladığını göstərən simvolik bir kiberhücum təsviri.

Nə Baş Verdi

Qlobal məsləhət və peşəkar xidmətlər nəhəngi Accenture, kiber təhlükəsizlik dünyasını bir daha hərəkətə gətirən bir məlumat pozuntusu iddiası ilə gündəmdədir. "888" təxəllüsündən istifadə edən bir təhdid aktyoru, bu həftə məşhur bir kiber cinayət forumu olan PwnForums-da etdiyi bir paylaşımla, iyul ayında Accenture-a aid sistemlərdən 35 giqabayt həcmində həssas məlumat oğurladığını və bu məlumatları satışa çıxardığını elan etdi. Hücumçunun forumdakı paylaşımı olduqca aydın və özündən əmin idi: "Bu gün Accenture Məlumat Pozuntusunu satıram, oxuduğunuz üçün təşəkkür edirəm və zövq alın!"

Bu iddiaların ictimaiyyətə açıqlanmasından sonra Accenture, bir təhlükəsizlik hadisəsinin baş verdiyini təsdiqləyən qısa bir açıqlama verdi. Lakin şirkət, hadisənin təfərrüatlarına girməkdən çəkindi. Bu vəziyyət, Accenture-ın daha əvvəl də kiberhücumların hədəfi olması səbəbindən sektorda narahatlıqla qarşılandı. Şirkət, 2021-ci ildə LockBit fidyə proqramı dəstəsinin hücumuna məruz qalmış və sistemlərindən məlumat sızdırılmışdı. Maraqlıdır ki, bu son hadisənin arxasındakı "888" adlı hakerin, 2024-cü ildə də bir üçüncü tərəf sızması nəticəsində ələ keçirdiyi Accenture işçi məlumatlarını satmağa çalışdığı məlumdur. Bu vəziyyət, hücumçuların şirkətə qarşı davamlı bir marağının olduğunu göstərir.

Ələ Keçirilən Məlumatlar

Hücumçunun iddiasına görə, ələ keçirilən 35 GB-lıq məlumat paketi, bir şirkətin rəqəmsal infrastrukturunun sanki açarlarını ehtiva edir. Sızdırıldığı iddia edilən məlumatlar arasında bunlar var:

  • Mənbə Kodları: Accenture tərəfindən hazırlanmış və ya müştəriləri üçün istifadə edilən proqramların əsas tərkib hissələri. Bu kodlar, hücumçulara sistemlərdəki potensial təhlükəsizlik zəifliklərini tapmaq, iş məntiqini anlamaq və gələcək hücumlar üçün xüsusi alətlər hazırlamaq imkanı verir.
  • RSA və SSH Açar Sözləri: Serverlərə və digər kritik sistemlərə şifrəsiz və təhlükəsiz giriş təmin etmək üçün istifadə olunan kriptoqrafik açarlar. Bu açarların ələ keçirilməsi, hücumçuların sanki qapıdan açarla girirmiş kimi sistemlərə sızmasına imkan yarada bilər. Xüsusilə məsləhətçi şirkətlərin müştəri mühitlərinə daxil olmaq üçün bu cür açarlardan istifadə etməsi riski daha da artırır.
  • Azure Şəxsi Giriş Tokenləri (PAT) və Azure Saxlama Giriş Açar Sözləri: Microsoft-un bulud platforması Azure-dakı resurslara giriş imkanı verən rəqəmsal etimadnamələr. Bu tokenlər və açarlar, bulud əsaslı saxlama sahələrinə, kod anbarlarına (repository) və digər bulud xidmətlərinə tam giriş səlahiyyəti verə bilər. Hücumçunun paylaşdığı ekran görüntüsü də bir Azure DevOps anbarının kopyalandığını göstərərək bu iddianı dəstəkləyir.
  • Konfiqurasiya Faylları (Configuration Files): Sistemlərin və tətbiqlərin necə işlədiyini təyin edən, verilənlər bazası bağlantı məlumatları, API açarları və infrastruktur arxitekturası kimi son dərəcə həssas məlumatları ehtiva edən fayllar. Bu fayllar, bir hücumçu üçün sanki bir yol xəritəsi kimidir və sistemin ən zəif nöqtələrini ortaya çıxara bilər.

Mütəxəssislər, bu məlumatların bir araya gəldikdə sadəcə bir məlumat sızmasından daha çox məna daşıdığını vurğulayırlar. Bu, hücumçuların əlinə həm mövcud sistemlərə sızmaq, həm də gələcək hücumları planlaşdırmaq üçün hazır bir plan və alət dəsti verir.

Hücum Necə Baş Verdi

Accenture, hücumçunun sistemlərə necə sızdığına dair hər hansı bir texniki detal paylaşmayıb. Bu səbəbdən hücumun dəqiq vektoru hələlik qeyri-müəyyən olaraq qalır. Ancaq təhdid aktyorunun paylaşdığı bir ekran görüntüsü mühüm bir ipucu verir. Görüntüdə, "121123_AtriasTalentAcademy" adını daşıyan və ünvanı qismən gizlədilmiş bir accenture.com domen adında yerləşdirilən bir Azure DevOps anbarının klonlandığı (kopyalandığı) görünür.

Bu cür bulud əsaslı kod anbarlarına yönəlmiş hücumlar adətən bir neçə ümumi ssenari üzərindən baş verir: ələ keçirilmiş developer etimadnamələri, yanlış konfiqurasiya edilmiş giriş icazələri və ya daha əvvəlki bir sızmada ifşa olmuş giriş tokenlərinin sui-istifadəsi. Hücumçunun bu üsullardan hansını istifadə etdiyi hələ aydın deyil, lakin sübutlar hücumun başlanğıc nöqtəsinin şirkətin bulud əsaslı inkişaf mühitləri ola biləcəyini göstərir.

Kimlər Təsirləndi

Sızmadan birbaşa təsirlənən tərəf Accenture olsa da, əsas böyük risk şirkətin xidmət göstərdiyi çoxsaylı müştərilər üçündür. Accenture, dünya miqyasında minlərlə şirkətə məsləhət və texnologiya xidmətləri göstərir və bu prosesdə müştəri sistemlərinə dərin giriş imkanı əldə edir. Ələ keçirilən mənbə kodlarının, açarların və konfiqurasiya fayllarının bu müştəri layihələrinə aid olma ehtimalı, kiber təhlükəsizlik cəmiyyətindəki ən böyük narahatlıq mənbəyidir.

Şirkət, müştəri mühitlərinin təsirlənib-təsirlənmədiyi barədə aydın bir açıqlama verməyib. Əgər hücumçular, Accenture-a aid SSH və ya Azure açarlarından istifadə edərək bir müştəri şəbəkəsinə sızmağı bacarsalar, bu vəziyyət zəncirvari bir fəlakətə səbəb ola bilər. Bu səbəbdən, sızmanın dolayı təsirlərinin birbaşa təsirlərindən daha dağıdıcı olma potensialı var.

Nə Edə Bilərsiniz

Bu cür bir hadisə, həm birbaşa əlaqəli tərəflər, həm də ümumilikdə bütün şirkətlər üçün vacib dərslər ehtiva edir.

  • Accenture Müştəriləri Üçün: Əgər şirkətiniz Accenture-dan xidmət alırsa, dərhal Accenture nümayəndənizlə əlaqə saxlayaraq layihənizin və ya məlumatlarınızın bu sızmadan təsirlənib-təsirlənmədiyinə dair dəqiq məlumat tələb edin. Ehtiyat tədbiri olaraq, Accenture ilə paylaşdığınız bütün giriş açarlarını, şifrələri və tokenləri dərhal dəyişdirin (rotate). Accenture tərəfindən idarə olunan sistemlərdəki şəbəkə trafikini və istifadəçi fəaliyyətlərini şübhəli hərəkətlərə qarşı yaxından izləyin.
  • Digər Şirkətlər Üçün: Bu hadisə, bulud və proqram təminatı inkişaf mühitlərinin təhlükəsizliyinin nə qədər kritik olduğunu bir daha göstərir. Mənbə kodu anbarlarınıza (Azure DevOps, GitHub, GitLab və s.) girişləri ciddi şəkildə nəzarətdə saxlayın. Developerlər və sistem administratorları daxil olmaqla bütün kritik hesablarda Çox Faktorlu Kimlik Doğrulama (MFA) istifadəsini məcburi edin. Bütün API açarlarını, SSH açarlarını və giriş tokenlərini mütəmadi olaraq dəyişdirmə siyasətləri yaradın. Bulud mühitinizdəki qeyd jurnallarını (log) anomal fəaliyyətlər üçün davamlı izləyən sistemlər qurun.

Şirkət Nə Deyir

Accenture, hadisədən sonra mətbuata verdiyi açıqlamada vəziyyəti təsdiqlədi, lakin təsirini kiçildən bir dil istifadə etdi. Bir şirkət sözçüsü, "Bu təcrid olunmuş məsələdən xəbərdarıq və onun mənbəyini aradan qaldırmışıq. Accenture əməliyyatları və xidmət göstərilməsi üzərində heç bir təsir yoxdur" dedi.

Bu açıqlama, hadisənin mövcudluğunu qəbul etməsi baxımından vacib olsa da, bir çox kritik sualı cavabsız qoyur. Şirkət, hücumun əhatə dairəsi, tam olaraq hansı məlumatların oğurlandığı və ən əsası müştəri məlumatlarının və ya mühitlərinin bu sızmadan təsirlənib-təsirlənmədiyi mövzularına toxunmadı. Şirkətin "əməliyyat təsiri yoxdur" vurğusu, oğurlanan məlumatların gələcəkdə yarada biləcəyi potensial riskləri nəzərə almadığı şəklində şərh edilə bilər.

Mənbə

https://securityaffairs.com/194962/data-breach/a-hacker-claims-35-gb-of-accenture-source-code-the-company-discloses-the-data-breach.html

Bu məzmun Argus Flow tətbiqimiz vasitəsilə süni intellekt dəstəyi ilə hazırlanmışdır. Argus Flow-u daim təkmilləşdirmək üçün çalışırıq; tərcümə xətası, yanlış mənbə və ya təsdiqlənməmiş məlumat kimi hər hansı bir problemlə qarşılaşsanız, aşağıdakı düyməyə basaraq bizə bildirə bilərsiniz. Rəyləriniz üçün təşəkkür edirik.

Həftəlik Bülten

Hər həftə seçilmiş məlumat pozuntusu xəbərləri gələn qutunuza çatdırılsın.