Раскрытый ключ AWS привел к утечке данных 1500 благотворительных организаций
Данные более чем 1500 британских благотворительных организаций были скомпрометированы в результате кибератаки на поставщика CRM Beacon. Предполагается, что первопричиной атаки стал ключ доступа AWS, раскрытый в общедоступных файлах сборки программного обеспечения.
Что произошло
Масштабная утечка данных затронула благотворительный сектор Великобритании. Поставщик программного обеспечения для управления взаимоотношениями с клиентами (CRM) Beacon подтвердил, что подвергся кибератаке, затронувшей всю его клиентскую базу, насчитывающую более 1500 благотворительных организаций. Согласно заявлению от 12 августа, злоумышленники проникли в облачную инфраструктуру компании и получили доступ ко всем данным, управляемым этими организациями.
Этот инцидент является типичным примером атаки на цепочку поставок. Хотя сами благотворительные организации не были прямой целью, уязвимость в центральной программной платформе, которую они все используют, сделала тысячи организаций одновременно уязвимыми. Beacon предлагает CRM-платформу, специально разработанную для некоммерческих организаций. Эти платформы содержат критически важные операционные данные, включая управление донорами, отслеживание волонтеров, организацию мероприятий и записи о получателях услуг. Следовательно, компрометация этой системы означает раскрытие самой конфиденциальной информации благотворительных организаций.
Какие данные были скомпрометированы
Согласно заявлению Beacon, злоумышленникам удалось загрузить «все данные», содержащиеся в CRM-платформе. Это включает не только стандартную контактную информацию, но и любые вложенные файлы, загруженные в систему. Это значительно увеличивает масштаб и потенциальное воздействие утечки.
Характер утекших данных вызывает особую озабоченность, учитывая сферы деятельности затронутых организаций. В клиентском портфеле Beacon есть учреждения, работающие в чрезвычайно чувствительных областях, такие как поставщики медицинских услуг и группы поддержки жертв насилия. Персональные данные, хранящиеся в таких организациях, могут включать идентификационные данные уязвимых лиц, их состояние здоровья, пережитые травмы и подробности о полученных ими услугах поддержки.
Технически данные были зашифрованы «в состоянии покоя» (at rest) в Amazon Web Services (AWS). Однако, поскольку злоумышленники получили действительный ключ доступа, системы AWS распознали их как авторизованных пользователей. Поэтому при загрузке данных система автоматически расшифровала их, предоставив злоумышленникам в читаемом формате. Этот инцидент еще раз демонстрирует, что одного шифрования при хранении недостаточно, и насколько важны управление доступом и безопасность ключей.
Как произошла атака
Основной причиной атаки, по-видимому, является фундаментальный недосмотр в области безопасности. Согласно первоначальному анализу Beacon, ключ доступа AWS, использованный злоумышленниками, потенциально был раскрыт в общедоступных «артефактах сборки» JavaScript. Это указывает на ошибку, допущенную в процессе разработки и развертывания программного обеспечения.
В процессе сборки разработчики могут случайно включить конфиденциальную информацию, такую как ключи API или токены доступа, в файлы конфигурации или фрагменты кода. Если эти артефакты сборки позже загружаются в общедоступный репозиторий кода или на веб-сервер, злоумышленники могут легко найти такие ценные учетные данные, сканируя эти области.
Анализ отчетов о затратах и использовании AWS, проведенный Beacon, также прояснил хронологию атаки. Вредоносная активность началась 27 июля в 01:20:16 по всемирному координированному времени и продолжалась примерно 1 час 27 минут. Такая короткая продолжительность предполагает, что злоумышленники использовали автоматизированные инструменты для быстрой выгрузки данных. Компания отметила, что этот временной интервал совпадает с аномальным всплеском метрик загрузки данных 27-28 июля.
После обнаружения инцидента Beacon заявила, что не нашла доказательств попыток злоумышленника закрепиться в ее среде. В качестве меры предосторожности все учетные данные для служб и учетных записей, интегрированных с AWS, были сброшены. Это направлено на предотвращение использования того же ключа или других скомпрометированных учетных данных для будущего несанкционированного доступа.
Кто пострадал
Непосредственно пострадали более 1500 британских благотворительных и некоммерческих организаций, использующих CRM-платформу Beacon. Эти организации управляют широким спектром данных, от доноров и волонтеров до людей, которым они служат.
Одна из пострадавших организаций, The Survivor's Trust, 13 августа публично объявила о том, что была затронута утечкой. Организация, оказывающая поддержку жертвам насилия, заявила, что немедленно сообщила о ситуации в Управление комиссара по информации (ICO), орган по защите данных Великобритании. В заявлении отмечается, что ICO рассмотрело их дело и не возложило на благотворительную организацию ответственность за утечку. Это решение указывает на то, что ответственность за утечку данных лежит на поставщике программного обеспечения, Beacon, от которого ожидалось наличие необходимых мер безопасности.
Beacon посоветовала всем своим клиентам сообщить об утечке данных в ICO. Пока нет никаких доказательств того, что украденные данные были опубликованы в Интернете или использованы в злонамеренных целях. Однако сохраняется риск того, что такие данные могут быть использованы в будущем для фишинговых атак, мошенничества или шантажа.
Что вы можете сделать
Эта утечка затрагивает несколько заинтересованных сторон, и для каждой группы существуют разные меры, которые следует предпринять:
- Пострадавшие благотворительные организации: Если ваша организация является клиентом Beacon, вам следует внимательно следовать указаниям компании. Вы должны немедленно сообщить об инциденте в ICO и прозрачно проинформировать своих заинтересованных сторон (доноров, волонтеров, бенефициаров) о рисках. В будущем при выборе поставщиков крайне важно более тщательно изучать стандарты кибербезопасности и отчеты об аудитах.
- Доноры и волонтеры: Если вы недавно делали пожертвования или были волонтером в благотворительных организациях Великобритании, имейте в виду, что ваши личные данные могли быть скомпрометированы. Будьте особенно подозрительны к электронным письмам и сообщениям, которые якобы исходят от этих организаций. Никогда не отвечайте на запросы о паролях, финансовой информации или личных данных.
- Другие организации и разработчики: Этот инцидент подчеркивает, насколько важны меры контроля безопасности в жизненном цикле разработки программного обеспечения (SDLC). Используйте инструменты автоматического сканирования, чтобы предотвратить попадание конфиденциальной информации (ключей доступа, паролей, токенов API) в репозитории кода и общедоступные файлы. Обучайте своих разработчиков управлению секретами (secrets management) и регулярно проверяйте и ротируйте ключи доступа в вашей облачной инфраструктуре.
Что говорит компания
В своем обновлении об инциденте от 12 августа Beacon заняла прозрачную позицию. Компания признала, что вероятной первопричиной атаки был ключ доступа AWS, раскрытый в общедоступных файлах JavaScript. Они подразумевали, что к этой ситуации привела ошибка в процессе разработки программного обеспечения.
В заявлении подтверждается, что злоумышленник использовал эти действительные учетные данные для доступа и загрузки всех данных и вложенных файлов с CRM-платформы, тем самым затронув всю клиентскую базу. Компания подчеркнула, что злоумышленники не пытались закрепиться в системе и что все учетные данные были сброшены после инцидента. Они также добавили, что до сих пор не было никаких признаков того, что украденные данные были опубликованы в Интернете или использованы в злонамеренных целях.
Источник
https://www.infosecurity-magazine.com/news/exposed-aws-key-data-charities/
Этот контент создан с помощью искусственного интеллекта через наше приложение Argus Flow. Мы постоянно работаем над улучшением Argus Flow; если вы обнаружите ошибки перевода, неверные источники или непроверенную информацию, вы можете сообщить об этом, нажав на кнопку ниже. Благодарим за обратную связь.