Атаката поставя нови въпроси за защитата на облачните среди и сигурността на DevOps инфраструктурата
Глобалната технологична компания Accenture потвърди, че е станала жертва на киберинцидент, след като заплахов актьор заяви, че е откраднал около 35 GB данни, включително изходен код, ключове за достъп и конфигурационни файлове.
Компанията заяви, че е идентифицирала проблема и е предприела действия за отстраняването му, като според нея инцидентът не е оказал влияние върху предоставяните услуги и ежедневните операции.
Въпреки това случаят привлече сериозно внимание в киберсигурността, тъй като потенциалната компрометация на изходен код и удостоверителни механизми може да създаде рискове далеч извън рамките на една отделна организация.
Заплахата твърди, че е откраднала корпоративен изходен код
Инцидентът стана публичен, след като киберпрестъпник с псевдоним „888“ публикува обява в подземен форум, в която твърди, че продава данни, откраднати от Accenture.
Според публикацията компрометираната информация включва:
- изходен код на вътрешни проекти
- RSA ключове
- SSH ключове
- Azure Personal Access Tokens (PAT)
- ключове за достъп до Azure Storage
- конфигурационни файлове
За да подкрепи твърденията си, нападателят е публикувал изображение, което изглежда показва клониране на хранилище в Azure DevOps, свързано с инфраструктура на Accenture.
Компанията не е потвърдила публично нито конкретния обем на откраднатите данни, нито дали всички твърдени категории информация действително са били достъпни за нападателите.
Защо изтичането на ключове и токени е по-опасно от обикновена кражба на файлове
Компрометирането на изходен код само по себе си представлява сериозен риск, но най-голямата опасност идва от възможното изтичане на удостоверителни механизми.
SSH ключове, API токени и облачни идентификатори могат да предоставят директен достъп до корпоративни среди, ако не са своевременно оттеглени и заменени.
При подобен тип инциденти нападателите могат потенциално да:
- получат достъп до вътрешни системи;
- извършат странично придвижване в корпоративната мрежа;
- компрометират допълнителни облачни ресурси;
- използват откраднати токени за заобикаляне на стандартни механизми за защита;
- внедрят допълнителен зловреден код в среди за разработка.
Особено чувствителни са DevOps платформите, тъй като те често съдържат не само програмен код, но и автоматизирани процеси за изграждане, тестване и внедряване на приложения.
Accenture е ключова цел за киберпрестъпниците
Accenture е една от най-големите компании в света за консултантски, технологични, облачни и управлявани услуги.
Организацията работи с множество международни корпорации и държавни институции, което я превръща в потенциално ценна цел за нападатели.
Компрометирането на доставчик с толкова широк достъп до различни клиенти създава риск, известен като верижна атака чрез доверена страна.
При подобни сценарии нападателите не се стремят единствено към собствените системи на жертвата, а могат да използват получен достъп за атаки срещу партньори, клиенти или свързани организации.
Предишни инциденти показват постоянен интерес към компанията
Това не е първият случай, в който Accenture се оказва обект на кибератаки.
През 2021 г. групировката за изнудващ софтуер LockBit заяви, че е проникнала в системите на компанията и е откраднала корпоративни данни.
Година по-късно друг заплахов актьор се опита да продава информация за служители на Accenture, свързана с компрометирана външна организация.
Новият инцидент показва, че големите технологични доставчици остават постоянна цел за киберпрестъпните групи, които търсят достъп до ценна корпоративна информация.
Какво означава атаката за бизнеса
Случаят с Accenture подчертава няколко важни тенденции в съвременната киберсигурност.
Първо, облачните среди и DevOps платформите се превръщат в основна цел за нападателите. Традиционната защита на периметъра вече не е достатъчна, когато критични активи се намират в облака и се управляват чрез множество идентичности и автоматизирани процеси.
Второ, управлението на тайни и достъпи се превръща в ключов елемент от защитата. Компаниите трябва постоянно да следят за изтичане на API ключове, токени и други удостоверителни данни.
Трето, инцидентът показва необходимостта от по-строги контроли върху веригата на разработка – от създаването на код до неговото внедряване в продукционна среда.
Необходимост от по-силен контрол върху DevSecOps процесите
За организации, които управляват големи технологични среди, добрите практики включват:
- редовна ротация на ключове и токени;
- използване на многофакторна автентикация;
- ограничаване на достъпа според принципа на най-малките привилегии;
- автоматизирано сканиране на изходен код за изтекли тайни;
- наблюдение на необичайна активност в облачни среди;
- разделяне на критични среди за разработка и производство.
Съвременните атаки все по-често не започват със сложен зловреден код, а с компрометирана идентичност или неправилно защитен достъп.
Пробивът в Accenture е поредният пример, че дори най-големите технологични организации остават изложени на риск от кибератаки.
Макар компанията да уверява, че е ограничила инцидента и няма влияние върху предоставяните услуги, потенциалното изтичане на изходен код и удостоверителни данни показва колко критична е защитата на облачната инфраструктура.
В ерата на облачните услуги, автоматизираните разработки и глобалните партньорски екосистеми, киберсигурността вече не се измерва само с това дали една организация може да предотврати проникване, а с това колко бързо може да открие, ограничи и неутрализира последствията.









