Açığa Çıkan AWS Anahtarı 1500 Yardım Kuruluşunun Verilerini Sızdırdı – Veri Sızıntısı

Açığa Çıkan AWS Anahtarı 1500 Yardım Kuruluşunu Vurdu

İngiltere merkezli 1500'den fazla yardım kuruluşunun verileri, CRM sağlayıcısı Beacon'daki bir siber saldırı sonucu sızdırıldı. Saldırının kök nedeninin, yazılım geliştirme sürecinde herkese açık hale getirilen bir AWS erişim anahtarı olduğu düşünülüyor.

Kırık bir asma kilit simgesi önünde yardım kuruluşlarını temsil eden binalar

Ne Oldu

İngiltere'deki yardım sektörünü hedef alan büyük çaplı bir veri ihlali yaşandı. Müşteri İlişkileri Yönetimi (CRM) yazılımı sağlayıcısı Beacon, platformunu kullanan 1500'den fazla yardım kuruluşunun tamamını etkileyen bir siber saldırıya uğradığını doğruladı. 12 Ağustos'ta yapılan açıklamaya göre, saldırganlar şirketin bulut altyapısına sızarak kuruluşların yönettiği tüm verilere erişim sağladı.

Olay, bir tedarik zinciri saldırısının tipik bir örneği olarak öne çıkıyor. Burada hedef doğrudan yardım kuruluşları olmasa da, kullandıkları merkezi bir yazılım platformundaki zafiyet, binlerce kurumu aynı anda savunmasız bıraktı. Beacon, özellikle sivil toplum kuruluşları için tasarlanmış bir CRM platformu sunuyor. Bu platformlar, bağışçı yönetimi, gönüllü takibi, etkinlik organizasyonu ve hizmet verilen kişilerin kayıtları gibi kritik operasyonel verileri barındırıyor. Dolayısıyla, bu sistemin ele geçirilmesi, yardım kuruluşlarının en hassas bilgilerinin de ifşa olması anlamına geliyor.

Ele Geçirilen Veriler

Beacon tarafından yapılan açıklamaya göre, saldırganlar CRM platformunda bulunan "tüm verileri" indirmeyi başardı. Bu, sadece standart iletişim bilgilerini değil, aynı zamanda sisteme yüklenmiş olan ek dosyaları da kapsıyor. Bu durum, ihlalin boyutunu ve potansiyel etkisini önemli ölçüde artırıyor.

Sızdırılan verilerin niteliği, etkilenen kuruluşların faaliyet alanları göz önüne alındığında özellikle endişe yaratıyor. Beacon'un müşteri portföyünde sağlık hizmetleri sunan ve şiddet mağdurlarına destek olan dernekler gibi son derece hassas alanlarda çalışan kurumlar da bulunuyor. Bu tür kuruluşların tuttuğu kişisel veriler, korunmaya muhtaç bireylerin kimlik bilgilerini, sağlık durumlarını, yaşadıkları travmaları ve aldıkları destek hizmetlerine dair detayları içerebilir.

Teknik olarak veriler Amazon Web Services (AWS) üzerinde "at rest" yani depolama alanında şifreli olarak tutuluyordu. Ancak saldırganlar, geçerli bir erişim anahtarı ele geçirdikleri için AWS sistemleri tarafından yetkili kullanıcı olarak tanındı. Bu nedenle, verileri indirirken sistem bu verilerin şifresini otomatik olarak çözerek saldırganlara okunabilir formatta sundu. Bu durum, depolama şifrelemesinin tek başına yeterli olmadığını, erişim yönetimi ve anahtar güvenliğinin ne kadar kritik olduğunu bir kez daha gösterdi.

Saldırı Nasıl Gerçekleşti

Saldırının kök nedeni, temel bir güvenlik ihmali olarak görünüyor. Beacon'un ilk analizlerine göre, saldırganların kullandığı AWS erişim anahtarı, herkese açık Javascript "build artifact" dosyaları içinde potansiyel olarak ifşa edilmişti. Bu, yazılım geliştirme ve dağıtım sürecinde yapılan bir hataya işaret ediyor.

Geliştiriciler, uygulamaları derlerken veya paketlerken (build process), konfigürasyon dosyaları veya kod parçacıkları içine yanlışlıkla hassas bilgileri, örneğin API anahtarlarını veya erişim jetonlarını ekleyebiliyorlar. Eğer bu çıktılar (artifacts) daha sonra herkese açık bir kod deposuna (repository) veya web sunucusuna yüklenirse, saldırganlar bu alanları tarayarak bu tür değerli kimlik bilgilerini kolayca bulabilir.

Beacon'un AWS Maliyet ve Kullanım raporları üzerinde yaptığı inceleme, saldırının zaman çizelgesini de netleştirdi. Kötü niyetli faaliyetler 27 Temmuz'da, UTC ile 01:20:16'da başladı ve yaklaşık 1 saat 27 dakika sürdü. Bu kısa süre, saldırganların otomatize araçlar kullanarak verileri hızla indirdiğini düşündürüyor. Şirket, bu zaman diliminin 27-28 Temmuz tarihlerinde veri indirme metriklerindeki anormal artışla örtüştüğünü belirtti.

Olayın tespit edilmesinin ardından Beacon, saldırganların sistem içinde kalıcı bir yer edinme girişiminde bulunmadığını açıkladı. Önlem olarak, AWS ile entegre olan tüm hizmet ve hesapların kimlik bilgileri sıfırlandı. Bu, aynı anahtarın veya ele geçirilen diğer kimlik bilgilerinin gelecekteki yetkisiz erişimler için kullanılmasını engellemeyi amaçlıyor.

Etkilenenler Kim

Saldırıdan doğrudan etkilenenler, Beacon'un CRM platformunu kullanan 1500'den fazla Birleşik Krallık merkezli yardım kuruluşu ve sivil toplum örgütüdür. Bu kuruluşlar, bağışçılarından gönüllülerine ve hizmet verdikleri kişilere kadar geniş bir veri yelpazesini yönetiyor.

Etkilenen kurumlardan biri olan The Survivor's Trust, 13 Ağustos'ta yaptığı bir açıklamayla ihlalden etkilendiğini kamuoyuna duyurdu. Şiddet mağdurlarına destek sağlayan bu kuruluş, durumu derhal İngiltere'nin veri koruma otoritesi olan Bilgi Komisyonu Ofisi'ne (ICO) bildirdiğini belirtti. Açıklamada, ICO'nun kendi vakalarını incelediği ve ihlalden dolayı kuruluşu sorumlu tutmadığı bilgisi paylaşıldı. Bu karar, veri ihlalinin sorumluluğunun, gerekli güvenlik önlemlerini alması beklenen yazılım sağlayıcısı Beacon'da olduğunu gösteriyor.

Beacon, tüm müşterilerine veri ihlalini ICO'ya bildirmeleri yönünde tavsiyede bulundu. Henüz çalınan verilerin internette yayınlandığına veya kötüye kullanıldığına dair bir kanıt bulunamadı. Ancak bu tür verilerin gelecekte kimlik avı (phishing) saldırıları, dolandırıcılık veya şantaj amacıyla kullanılması riski devam ediyor.

Ne Yapabilirsin

Bu ihlal, birden fazla paydaşı ilgilendiriyor ve her grup için alınması gereken farklı önlemler bulunuyor:

  • Etkilenen Yardım Kuruluşları: Eğer kurumunuz Beacon müşterisi ise, şirketin sağladığı yönlendirmeleri dikkatle takip etmelisiniz. Durumu derhal ICO'ya bildirmeli ve kendi paydaşlarınızı (bağışçılar, gönüllüler, hizmet alanlar) riskler hakkında şeffaf bir şekilde bilgilendirmelisiniz. Gelecekte tedarikçi seçimi yaparken siber güvenlik standartlarını ve denetim raporlarını daha detaylı incelemeniz kritik önem taşıyor.
  • Bağışçılar ve Gönüllüler: Son zamanlarda İngiltere'deki yardım kuruluşlarına bağış yaptıysanız veya gönüllü olduysanız, kişisel verilerinizin sızdırılmış olma ihtimaline karşı dikkatli olun. Özellikle bu kuruluşlardan geliyormuş gibi görünen e-postalara ve mesajlara şüpheyle yaklaşın. Sizden parola, finansal bilgi veya kişisel detay isteyen taleplere kesinlikle yanıt vermeyin.
  • Diğer Kurumlar ve Geliştiriciler: Bu olay, yazılım geliştirme yaşam döngüsünde (SDLC) güvenlik kontrollerinin ne kadar hayati olduğunu gösteriyor. Kod depolarına ve herkese açık dosyalara hassas bilgilerin (erişim anahtarları, parolalar, API jetonları) eklenmesini önlemek için otomatik tarama araçları kullanın. Geliştiricilerinizi "secrets management" (hassas bilgi yönetimi) konusunda eğitin ve bulut altyapısındaki erişim anahtarlarını düzenli olarak denetleyip rote edin.

Şirket Ne Diyor

Beacon, 12 Ağustos'ta yayınladığı olay güncellemesinde şeffaf bir duruş sergiledi. Şirket, saldırının muhtemel kök nedeninin kamuya açık Javascript dosyalarında ifşa olmuş bir AWS erişim anahtarı olduğunu kabul etti. Yazılım geliştirme sürecindeki bir hatanın bu duruma yol açtığını ima ettiler.

Açıklamada, saldırganın bu geçerli kimlik bilgilerini kullanarak CRM platformundaki tüm verilere ve ek dosyalara eriştiği ve indirdiği belirtildi. Böylece tüm müşteri tabanının etkilendiği teyit edildi. Şirket, saldırganların sistemde kalıcı olmak için bir girişimde bulunmadığını ve olayın ardından tüm kimlik bilgilerini sıfırladıklarını vurguladı. Ayrıca, çalınan verilerin şu ana kadar çevrimiçi olarak yayınlandığına veya kötüye kullanıldığına dair bir belirti olmadığını da eklediler.

Kaynak

https://www.infosecurity-magazine.com/news/exposed-aws-key-data-charities/

Bu içerik, Argus Flow uygulamamız aracılığıyla yapay zeka destekli olarak üretilmiştir. Argus Flow'u sürekli geliştirmek için çalışıyoruz; çeviri hatası, hatalı kaynak veya doğrulanmamış bilgi gibi herhangi bir sorunla karşılaşırsanız aşağıdaki buton aracılığıyla bize bildirebilirsiniz. Geri bildirimleriniz için teşekkür ederiz.

Haftalık Bülten

Her hafta seçilmiş veri ihlali haberleri doğrudan gelen kutunuza gelsin.