Accenture подтвердила утечку данных Хакер заявляет о краже 35 ГБ
Консалтинговый гигант Accenture подтвердил нарушение безопасности после того, как хакер заявил о краже 35 ГБ исходного кода и облачных секретов. Хотя компания утверждает, что операционная деятельность не пострадала, характер украденных данных вызывает серьезную озабоченность.
Что произошло
Глобальный гигант в области консалтинга и профессиональных услуг Accenture снова оказался в центре внимания после заявления об утечке данных, которое взбудоражило мир кибербезопасности. Угрожающий актор под псевдонимом "888" объявил на PwnForums, популярном форуме киберпреступников, что в июле он похитил 35 гигабайт конфиденциальных данных из систем Accenture и выставил их на продажу. Сообщение злоумышленника на форуме было прямым и уверенным: "Сегодня я продаю данные утечки Accenture, спасибо за внимание и наслаждайтесь!"
После публичного появления этих заявлений Accenture выпустила краткое заявление, подтверждающее инцидент безопасности. Однако компания избегала подробностей. Это было встречено с беспокойством в отрасли, поскольку Accenture уже становилась целью кибератак ранее. В 2021 году компания подверглась атаке со стороны банды вымогателей LockBit, что привело к утечке данных из ее систем. Интересно, что хакер "888", стоящий за последним инцидентом, также известен попыткой продать данные сотрудников Accenture в 2024 году, полученные в результате утечки у третьей стороны. Эта закономерность указывает на постоянный интерес злоумышленников к компании.
Какие данные были похищены
Согласно заявлению злоумышленника, пакет данных объемом 35 ГБ содержит, по сути, ключи к цифровой инфраструктуре компании. Предположительно похищенные данные включают:
- Исходный код: Фундаментальные строительные блоки программного обеспечения, разработанного Accenture или для ее клиентов. Этот код может позволить злоумышленникам обнаружить потенциальные уязвимости в безопасности, понять бизнес-логику и разработать специальные инструменты для будущих атак.
- Ключи RSA и SSH: Криптографические ключи, используемые для обеспечения безопасного доступа без пароля к серверам и другим критически важным системам. Компрометация этих ключей может позволить злоумышленникам проникать в системы так, как будто они являются законными пользователями. Риск усугубляется тем, что консалтинговые фирмы часто используют такие ключи для доступа к средам клиентов.
- Персональные токены доступа Azure (PAT) и ключи доступа к хранилищу Azure: Цифровые учетные данные, предоставляющие доступ к ресурсам на облачной платформе Microsoft Azure. Эти токены и ключи могут предоставить полный доступ к облачным хранилищам, репозиториям кода и другим облачным сервисам. Скриншот, опубликованный злоумышленником, на котором видно клонирование репозитория Azure DevOps, подтверждает это утверждение.
- Файлы конфигурации: Файлы, которые определяют, как работают системы и приложения, и содержат чрезвычайно конфиденциальную информацию, такую как строки подключения к базам данных, ключи API и детали архитектуры инфраструктуры. Для злоумышленника эти файлы подобны дорожной карте, раскрывающей самые слабые места системы.
Эксперты подчеркивают, что в совокупности эти данные представляют собой нечто гораздо большее, чем простую утечку данных. Они предоставляют злоумышленникам готовый план и набор инструментов как для проникновения в существующие системы, так и для планирования будущих атак.
Как произошла атака
Accenture не предоставила никаких технических подробностей о том, как злоумышленник проник в ее системы. Поэтому точный вектор атаки на данный момент остается неизвестным. Однако скриншот, опубликованный угрожающим актором, дает важную подсказку. На изображении, по-видимому, показано клонирование репозитория Azure DevOps под названием "121123_AtriasTalentAcademy", размещенного на частично отредактированном домене accenture.com.
Атаки на такие облачные репозитории кода часто происходят по нескольким распространенным сценариям: скомпрометированные учетные данные разработчиков, неправильно настроенные разрешения на доступ или неправомерное использование токенов доступа, раскрытых в результате предыдущей утечки. Пока неясно, какой из этих методов использовал злоумышленник, но доказательства указывают на то, что отправной точкой атаки могли быть облачные среды разработки компании.
Кто пострадал
Хотя Accenture является стороной, непосредственно затронутой утечкой, самый значительный риск связан с многочисленными клиентами, которых обслуживает компания. Accenture предоставляет консалтинговые и технологические услуги тысячам компаний по всему миру, часто получая глубокий доступ к системам клиентов. Возможность того, что украденный исходный код, ключи и файлы конфигурации принадлежат проектам этих клиентов, является главной проблемой в сообществе кибербезопасности.
Компания не сделала четкого заявления о том, были ли затронуты среды клиентов. Если злоумышленникам удастся использовать ключи SSH или Azure Accenture для проникновения в сеть клиента, это может привести к катастрофической цепной реакции. Таким образом, косвенные последствия этой утечки могут оказаться гораздо более разрушительными, чем прямые.
Что вы можете сделать
Инцидент такого рода содержит важные уроки как для непосредственно вовлеченных сторон, так и для всех компаний в целом.
- Для клиентов Accenture: Если ваша компания пользуется услугами Accenture, немедленно свяжитесь с вашим представителем Accenture и потребуйте четкой информации о том, затронуты ли ваши проекты или данные этой утечкой. В качестве меры предосторожности немедленно смените все ключи доступа, пароли и токены, которыми вы делились с Accenture. Внимательно следите за сетевым трафиком и активностью пользователей в любых системах, управляемых Accenture, на предмет подозрительного поведения.
- Для других компаний: Этот случай еще раз демонстрирует, насколько важна безопасность облачных сред и сред разработки программного обеспечения. Установите строгий контроль доступа к вашим репозиториям исходного кода (Azure DevOps, GitHub, GitLab и т.д.). Сделайте обязательным использование многофакторной аутентификации (MFA) для всех критически важных учетных записей, включая учетные записи разработчиков и системных администраторов. Внедрите политики регулярной смены всех ключей API, ключей SSH и токенов доступа. Установите системы, которые постоянно отслеживают журналы вашей облачной среды на предмет аномальной активности.
Что говорит компания
В заявлении для прессы после инцидента Accenture подтвердила ситуацию, но использовала формулировки, которые, казалось, преуменьшали ее влияние. Представитель компании сказал: "Нам известно об этом единичном случае, и мы устранили его источник. Это не оказало никакого влияния на операционную деятельность и предоставление услуг Accenture".
Хотя это заявление важно, поскольку оно признает факт инцидента, оно оставляет без ответа многие критические вопросы. Компания не коснулась масштабов атаки, того, какие именно данные были украдены, и, что самое важное, были ли затронуты данные или среды клиентов. Акцент компании на "отсутствии операционного воздействия" может быть истолкован как игнорирование потенциальных будущих рисков, которые могут создать украденные данные.
Источник
Этот контент создан с помощью искусственного интеллекта через наше приложение Argus Flow. Мы постоянно работаем над улучшением Argus Flow; если вы обнаружите ошибки перевода, неверные источники или непроверенную информацию, вы можете сообщить об этом, нажав на кнопку ниже. Благодарим за обратную связь.