Accenture Veri Sızıntısını Doğruladı: 35 GB Kaynak Kodu Çalındı – Veri Sızıntısı

Accenture Veri Sızıntısını Doğruladı Hacker 35 GB Veri Çaldı

Danışmanlık devi Accenture, bir hacker'ın 35 GB'lık kaynak kodunu ve bulut sırlarını ele geçirdiğini iddia etmesinin ardından bir güvenlik ihlali yaşadığını doğruladı. Şirket, olayın operasyonları etkilemediğini belirtse de çalınan verilerin niteliği endişe yaratıyor.

Bir hacker'ın Accenture'dan 35 GB veri çaldığını gösteren sembolik bir siber saldırı görseli.

Ne Oldu

Küresel danışmanlık ve profesyonel hizmetler devi Accenture, siber güvenlik dünyasını bir kez daha hareketlendiren bir veri ihlali iddiasıyla gündemde. "888" takma adını kullanan bir tehdit aktörü, bu hafta popüler bir siber suç forumu olan PwnForums'ta yaptığı bir paylaşımla, Temmuz ayı içerisinde Accenture'a ait sistemlerden 35 gigabayt boyutunda hassas veri çaldığını ve bu verileri satışa çıkardığını duyurdu. Saldırganın forumdaki paylaşımı oldukça net ve kendinden emindi: "Bugün Accenture Veri İhlali'ni satıyorum, okuduğunuz için teşekkürler ve keyfini çıkarın!"

Bu iddiaların kamuoyuna yansımasının ardından Accenture, bir güvenlik olayı yaşandığını doğrulayan kısa bir açıklama yaptı. Ancak şirket, olayın ayrıntılarına girmekten kaçındı. Bu durum, Accenture'ın daha önce de siber saldırıların hedefi olması nedeniyle sektörde endişeyle karşılandı. Şirket, 2021 yılında LockBit fidye yazılımı çetesinin saldırısına uğramış ve sistemlerinden veri sızdırılmıştı. İlginç bir şekilde, bu son olayın arkasındaki "888" adlı hacker'ın, 2024 yılında da bir üçüncü taraf sızıntısı sonucu ele geçirdiği Accenture çalışan verilerini satmaya çalıştığı biliniyor. Bu durum, saldırganların şirkete yönelik sürekli bir ilgisi olduğunu gösteriyor.

Ele Geçirilen Veriler

Saldırganın iddiasına göre, ele geçirilen 35 GB'lık veri paketi, bir şirketin dijital altyapısının adeta anahtarlarını içeriyor. Sızdırıldığı iddia edilen veriler arasında şunlar bulunuyor:

  • Kaynak Kodları: Accenture tarafından geliştirilen veya müşterileri için kullanılan yazılımların temel yapı taşları. Bu kodlar, saldırganlara sistemlerdeki potansiyel güvenlik açıklarını bulma, iş mantığını anlama ve gelecekteki saldırılar için özel araçlar geliştirme imkanı tanır.
  • RSA ve SSH Anahtarları: Sunuculara ve diğer kritik sistemlere şifresiz ve güvenli erişim sağlamak için kullanılan kriptografik anahtarlar. Bu anahtarların ele geçirilmesi, saldırganların adeta kapıdan anahtarla girer gibi sistemlere sızmasına olanak tanıyabilir. Özellikle danışmanlık şirketlerinin müşteri ortamlarına erişim için bu tür anahtarları kullanması, riski daha da artırıyor.
  • Azure Kişisel Erişim Tokenları (PAT) ve Azure Depolama Erişim Anahtarları: Microsoft'un bulut platformu Azure'daki kaynaklara erişim sağlayan dijital kimlik bilgileri. Bu token ve anahtarlar, bulut tabanlı depolama alanlarına, kod depolarına (repository) ve diğer bulut hizmetlerine tam erişim yetkisi verebilir. Saldırganın paylaştığı ekran görüntüsü de bir Azure DevOps deposunun kopyalandığını göstererek bu iddiayı destekliyor.
  • Yapılandırma Dosyaları (Configuration Files): Sistemlerin ve uygulamaların nasıl çalıştığını tanımlayan, veritabanı bağlantı bilgileri, API anahtarları ve altyapı mimarisi gibi son derece hassas bilgileri içeren dosyalar. Bu dosyalar, bir saldırgan için adeta bir yol haritası niteliğindedir ve sistemin en zayıf noktalarını ortaya çıkarabilir.

Uzmanlar, bu verilerin bir araya geldiğinde sadece bir veri sızıntısından çok daha fazlası anlamına geldiğini vurguluyor. Bu, saldırganların eline hem mevcut sistemlere sızmak hem de gelecekteki saldırıları planlamak için hazır bir plan ve araç seti veriyor.

Saldırı Nasıl Gerçekleşti

Accenture, saldırganın sistemlere nasıl sızdığına dair herhangi bir teknik ayrıntı paylaşmadı. Bu nedenle saldırının kesin vektörü şu an için belirsizliğini koruyor. Ancak, tehdit aktörünün paylaştığı bir ekran görüntüsü önemli bir ipucu sunuyor. Görüntüde, "121123_AtriasTalentAcademy" adını taşıyan ve adresi kısmen gizlenmiş bir accenture.com alan adında barındırılan bir Azure DevOps deposunun klonlandığı (kopyalandığı) görülüyor.

Bu tür bulut tabanlı kod depolarına yönelik saldırılar genellikle birkaç yaygın senaryo üzerinden gerçekleşir: ele geçirilmiş geliştirici kimlik bilgileri, yanlış yapılandırılmış erişim izinleri veya daha önceki bir sızıntıda ifşa olmuş erişim token'larının kötüye kullanılması. Saldırganın bu yöntemlerden hangisini kullandığı henüz net değil, ancak kanıtlar saldırının başlangıç noktasının şirketin bulut tabanlı geliştirme ortamları olabileceğini düşündürüyor.

Etkilenenler Kim

Sızıntıdan doğrudan etkilenen taraf Accenture olsa da, asıl büyük risk şirketin hizmet verdiği sayısız müşteri için geçerli. Accenture, dünya çapında binlerce şirkete danışmanlık ve teknoloji hizmeti sunuyor ve bu süreçte müşteri sistemlerine derinlemesine erişim sağlıyor. Ele geçirilen kaynak kodlarının, anahtarların ve yapılandırma dosyalarının bu müşteri projelerine ait olma ihtimali, siber güvenlik camiasındaki en büyük endişe kaynağı.

Şirket, müşteri ortamlarının etkilenip etkilenmediği konusunda net bir açıklama yapmadı. Eğer saldırganlar, Accenture'a ait SSH veya Azure anahtarlarını kullanarak bir müşteri ağına sızmayı başarırsa, bu durum zincirleme bir felakete yol açabilir. Bu nedenle, sızıntının dolaylı etkilerinin doğrudan etkilerinden çok daha yıkıcı olma potansiyeli bulunuyor.

Ne Yapabilirsin

Bu tür bir olay, hem doğrudan ilgili taraflar hem de genel olarak tüm şirketler için önemli dersler içerir.

  • Accenture Müşterileri İçin: Eğer şirketiniz Accenture'dan hizmet alıyorsa, derhal Accenture temsilcinizle iletişime geçerek projenizin veya verilerinizin bu sızıntıdan etkilenip etkilenmediğine dair net bilgi talep edin. Bir önlem olarak, Accenture ile paylaştığınız tüm erişim anahtarlarını, şifreleri ve token'ları derhal değiştirin (rotate). Accenture tarafından yönetilen sistemlerdeki ağ trafiğini ve kullanıcı aktivitelerini şüpheli hareketlere karşı yakından izleyin.
  • Diğer Şirketler İçin: Bu olay, bulut ve yazılım geliştirme ortamlarının güvenliğinin ne kadar kritik olduğunu bir kez daha gösteriyor. Kaynak kodu depolarınıza (Azure DevOps, GitHub, GitLab vb.) erişimleri sıkı bir şekilde denetleyin. Geliştiriciler ve sistem yöneticileri dahil olmak üzere tüm kritik hesaplarda Çok Faktörlü Kimlik Doğrulama (MFA) kullanımını zorunlu kılın. Tüm API anahtarlarını, SSH anahtarlarını ve erişim token'larını düzenli aralıklarla değiştirme politikaları oluşturun. Bulut ortamınızdaki günlük kayıtlarını (log) anormal aktiviteler için sürekli izleyen sistemler kurun.

Şirket Ne Diyor

Accenture, olayın ardından basına yaptığı açıklamada durumu teyit etti ancak etkisini küçümseyen bir dil kullandı. Bir şirket sözcüsü, "Bu münferit konudan haberdarız ve kaynağını düzelttik. Accenture operasyonları ve hizmet sunumu üzerinde herhangi bir etki yoktur" dedi.

Bu açıklama, olayın varlığını kabul etmesi açısından önemli olsa da, birçok kritik soruyu yanıtsız bırakıyor. Şirket, saldırının kapsamı, tam olarak hangi verilerin çalındığı ve en önemlisi müşteri verilerinin veya ortamlarının bu sızıntıdan etkilenip etkilenmediği konularına değinmedi. Şirketin "operasyonel etki yok" vurgusu, çalınan verilerin gelecekte yaratabileceği potansiyel riskleri göz ardı ettiği şeklinde yorumlanabilir.

Kaynak

https://securityaffairs.com/194962/data-breach/a-hacker-claims-35-gb-of-accenture-source-code-the-company-discloses-the-data-breach.html

Bu içerik, Argus Flow uygulamamız aracılığıyla yapay zeka destekli olarak üretilmiştir. Argus Flow'u sürekli geliştirmek için çalışıyoruz; çeviri hatası, hatalı kaynak veya doğrulanmamış bilgi gibi herhangi bir sorunla karşılaşırsanız aşağıdaki buton aracılığıyla bize bildirebilirsiniz. Geri bildirimleriniz için teşekkür ederiz.

Haftalık Bülten

Her hafta seçilmiş veri ihlali haberleri doğrudan gelen kutunuza gelsin.