Açıq AWS Açarı 1500 Xeyriyyə Təşkilatının Məlumatlarını Sızdırdı – Veri Sızıntısı

Açıq AWS Açarı 1500 Xeyriyyə Təşkilatının Məlumatlarını Sızdırdı

Böyük Britaniyada yerləşən 1500-dən çox xeyriyyə təşkilatının məlumatları, CRM təminatçısı Beacon-a edilən kiberhücum nəticəsində sızdırılıb. Hücumun kök səbəbinin proqram təminatı hazırlığı zamanı ictimaiyyətə açıq olan bir AWS giriş açarı olduğu düşünülür.

Xeyriyyə təşkilatlarını təmsil edən binaların qarşısında qırılmış bir asma kilid simvolu

Nə Baş Verdi

Böyük Britaniyanın xeyriyyə sektorunu hədəf alan genişmiqyaslı bir məlumat pozuntusu baş verib. Müştəri Münasibətlərinin İdarə Edilməsi (CRM) proqram təminatçısı Beacon, platformasından istifadə edən 1500-dən çox xeyriyyə təşkilatının hamısını təsir edən bir kiberhücuma məruz qaldığını təsdiqləyib. 12 avqustda verilən açıqlamaya görə, təcavüzkarlar şirkətin bulud infrastrukturuna sızaraq təşkilatların idarə etdiyi bütün məlumatlara giriş əldə ediblər.

Hadisə, təchizat zənciri hücumunun tipik bir nümunəsi kimi diqqəti cəlb edir. Burada hədəf birbaşa xeyriyyə təşkilatları olmasa da, onların istifadə etdiyi mərkəzi proqram platformasındakı zəiflik minlərlə qurumu eyni anda müdafiəsiz qoyub. Beacon, xüsusilə qeyri-hökumət təşkilatları üçün hazırlanmış bir CRM platforması təklif edir. Bu platformalar ianəçi idarəçiliyi, könüllülərin izlənməsi, tədbirlərin təşkili və xidmət göstərilən şəxslərin qeydləri kimi kritik əməliyyat məlumatlarını saxlayır. Buna görə də, bu sistemin ələ keçirilməsi xeyriyyə təşkilatlarının ən həssas məlumatlarının da ifşa olunması deməkdir.

Ələ Keçirilən Məlumatlar

Beacon tərəfindən verilən açıqlamaya görə, təcavüzkarlar CRM platformasında olan "bütün məlumatları" yükləməyi bacarıblar. Bu, yalnız standart əlaqə məlumatlarını deyil, həm də sistemə yüklənmiş əlavə faylları da əhatə edir. Bu vəziyyət, pozuntunun miqyasını və potensial təsirini əhəmiyyətli dərəcədə artırır.

Sızdırılan məlumatların xüsusiyyəti, təsirlənən təşkilatların fəaliyyət sahələri nəzərə alındıqda xüsusilə narahatlıq doğurur. Beacon-un müştəri portfelində səhiyyə xidmətləri göstərən və zorakılıq qurbanlarına dəstək olan dərnəklər kimi son dərəcə həssas sahələrdə fəaliyyət göstərən qurumlar da var. Bu cür təşkilatların saxladığı şəxsi məlumatlar, müdafiəyə ehtiyacı olan şəxslərin şəxsiyyət məlumatlarını, səhhətlərini, yaşadıqları travmaları və aldıqları dəstək xidmətlərinə dair detalları ehtiva edə bilər.

Texniki olaraq məlumatlar Amazon Web Services (AWS) üzərində "at rest", yəni saxlama sahəsində şifrəli olaraq saxlanılırdı. Lakin təcavüzkarlar etibarlı bir giriş açarı əldə etdikləri üçün AWS sistemləri tərəfindən səlahiyyətli istifadəçi kimi tanındılar. Buna görə də, məlumatları endirərkən sistem bu məlumatların şifrəsini avtomatik olaraq açaraq təcavüzkarlara oxunaqlı formatda təqdim etdi. Bu vəziyyət, saxlama şifrələməsinin təkbaşına kifayət etmədiyini, giriş idarəçiliyi və açar təhlükəsizliyinin nə qədər kritik olduğunu bir daha göstərir.

Hücum Necə Baş Verdi

Hücumun kök səbəbi, fundamental bir təhlükəsizlik səhvi kimi görünür. Beacon-un ilkin təhlillərinə görə, təcavüzkarların istifadə etdiyi AWS giriş açarı, ictimaiyyətə açıq Javascript "build artifact" faylları daxilində potensial olaraq ifşa edilmişdi. Bu, proqram təminatının hazırlanması və yerləşdirilməsi prosesində edilən bir səhvə işarə edir.

Tərtibatçılar, tətbiqləri tərtib edərkən və ya paketləyərkən (build process), konfiqurasiya fayllarına və ya kod parçalarına səhvən API açarları və ya giriş jetonları kimi həssas məlumatları daxil edə bilirlər. Əgər bu çıxışlar (artifacts) daha sonra ictimaiyyətə açıq bir kod anbarına (repository) və ya veb serverə yüklənərsə, təcavüzkarlar bu sahələri skan edərək bu cür dəyərli şəxsiyyət məlumatlarını asanlıqla tapa bilərlər.

Beacon-un AWS Xərc və İstifadə hesabatları üzərində apardığı araşdırma, hücumun zaman cədvəlini də dəqiqləşdirdi. Zərərli fəaliyyətlər 27 iyulda, UTC ilə saat 01:20:16-da başladı və təxminən 1 saat 27 dəqiqə davam etdi. Bu qısa müddət, təcavüzkarların məlumatları sürətlə endirmək üçün avtomatlaşdırılmış vasitələrdən istifadə etdiyini göstərir. Şirkət, bu zaman aralığının 27-28 iyul tarixlərində məlumat endirmə metrikalarındakı anormal artımla üst-üstə düşdüyünü bildirdi.

Hadisə aşkarlandıqdan sonra Beacon, təcavüzkarların sistemdə daimi bir yer əldə etmə cəhdində olmadığını açıqladı. Ehtiyat tədbiri olaraq, AWS ilə inteqrasiya olunmuş bütün xidmət və hesabların şəxsiyyət məlumatları sıfırlandı. Bu, eyni açarın və ya ələ keçirilən digər şəxsiyyət məlumatlarının gələcəkdəki icazəsiz girişlər üçün istifadə edilməsinin qarşısını almaq məqsədi daşıyır.

Kimlər Təsirləndi

Hücumdan birbaşa təsirlənənlər, Beacon-un CRM platformasından istifadə edən 1500-dən çox Böyük Britaniya mərkəzli xeyriyyə təşkilatı və qeyri-hökumət təşkilatlarıdır. Bu təşkilatlar ianəçilərindən könüllülərinə və xidmət göstərdikləri şəxslərə qədər geniş bir məlumat spektrini idarə edir.

Təsirlənən qurumlardan biri olan The Survivor's Trust, 13 avqustda verdiyi bir açıqlama ilə pozuntudan təsirləndiyini ictimaiyyətə açıqladı. Zorakılıq qurbanlarına dəstək verən bu təşkilat, vəziyyəti dərhal İngiltərənin məlumatların qorunması orqanı olan Məlumat Komissarlığı Ofisinə (ICO) bildirdiyini qeyd etdi. Açıqlamada, ICO-nun öz işlərini araşdırdığı və pozuntuya görə təşkilatı məsuliyyətli hesab etmədiyi məlumatı paylaşıldı. Bu qərar, məlumat pozuntusunun məsuliyyətinin, lazımi təhlükəsizlik tədbirlərini görməsi gözlənilən proqram təminatçısı Beacon-da olduğunu göstərir.

Beacon, bütün müştərilərinə məlumat pozuntusunu ICO-ya bildirmələrini tövsiyə edib. Hələlik oğurlanmış məlumatların internetdə yayımlandığına və ya sui-istifadə edildiyinə dair bir dəlil tapılmayıb. Lakin bu cür məlumatların gələcəkdə fişinq hücumları, saxtakarlıq və ya şantaj məqsədilə istifadə edilməsi riski davam edir.

Nə Edə Bilərsiniz

Bu pozuntu bir neçə maraqlı tərəfi əhatə edir və hər qrup üçün görülməli olan fərqli tədbirlər var:

  • Təsirlənən Xeyriyyə Təşkilatları: Əgər təşkilatınız Beacon müştərisidirsə, şirkətin verdiyi təlimatları diqqətlə izləməlisiniz. Vəziyyəti dərhal ICO-ya bildirməli və öz maraqlı tərəflərinizi (ianəçilər, könüllülər, xidmət alanlar) risklər barədə şəffaf şəkildə məlumatlandırmalısınız. Gələcəkdə təchizatçı seçimi edərkən kiber təhlükəsizlik standartlarını və audit hesabatlarını daha ətraflı araşdırmaq kritik əhəmiyyət daşıyır.
  • İanəçilər və Könüllülər: Son vaxtlar İngiltərədəki xeyriyyə təşkilatlarına ianə etmisinizsə və ya könüllü olmusunuzsa, şəxsi məlumatlarınızın sızdırılma ehtimalına qarşı diqqətli olun. Xüsusilə bu təşkilatlardan gəlirmiş kimi görünən e-poçtlara və mesajlara şübhə ilə yanaşın. Sizdən parol, maliyyə məlumatı və ya şəxsi detallar tələb edən sorğulara qətiyyən cavab verməyin.
  • Digər Təşkilatlar və Tərtibatçılar: Bu hadisə, proqram təminatının hazırlanması həyat dövründə (SDLC) təhlükəsizlik nəzarətlərinin nə qədər həyati olduğunu göstərir. Kod anbarlarına və ictimaiyyətə açıq fayllara həssas məlumatların (giriş açarları, parollar, API jetonları) əlavə edilməsinin qarşısını almaq üçün avtomatik skan vasitələrindən istifadə edin. Tərtibatçılarınızı "secrets management" (həssas məlumatların idarə edilməsi) mövzusunda təlimatlandırın və bulud infrastrukturundakı giriş açarlarını mütəmadi olaraq yoxlayın və dəyişdirin.

Şirkət Nə Deyir

Beacon, 12 avqustda yayımladığı hadisə yeniləməsində şəffaf bir mövqe nümayiş etdirdi. Şirkət, hücumun ehtimal olunan kök səbəbinin ictimaiyyətə açıq Javascript fayllarında ifşa olmuş bir AWS giriş açarı olduğunu etiraf etdi. Proqram təminatının hazırlanması prosesindəki bir səhvin bu vəziyyətə gətirib çıxardığını ima etdilər.

Açıqlamada, təcavüzkarın bu etibarlı şəxsiyyət məlumatlarını istifadə edərək CRM platformasındakı bütün məlumatlara və əlavə fayllara giriş əldə etdiyi və endirdiyi bildirildi. Beləliklə, bütün müştəri bazasının təsirləndiyi təsdiqləndi. Şirkət, təcavüzkarların sistemdə daimi qalmaq üçün bir cəhd etmədiyini və hadisədən sonra bütün şəxsiyyət məlumatlarını sıfırladıqlarını vurğuladı. Həmçinin, oğurlanan məlumatların bu günə qədər onlayn olaraq yayımlandığına və ya sui-istifadə edildiyinə dair bir əlamət olmadığını da əlavə etdilər.

Mənbə

https://www.infosecurity-magazine.com/news/exposed-aws-key-data-charities/

Bu məzmun Argus Flow tətbiqimiz vasitəsilə süni intellekt dəstəyi ilə hazırlanmışdır. Argus Flow-u daim təkmilləşdirmək üçün çalışırıq; tərcümə xətası, yanlış mənbə və ya təsdiqlənməmiş məlumat kimi hər hansı bir problemlə qarşılaşsanız, aşağıdakı düyməyə basaraq bizə bildirə bilərsiniz. Rəyləriniz üçün təşəkkür edirik.

Həftəlik Bülten

Hər həftə seçilmiş məlumat pozuntusu xəbərləri gələn qutunuza çatdırılsın.