BT devi Accenture, 35 GB kaynak kodu ve bulut erişim anahtarlarının çalındığı iddialarının ardından bir veri ihlali yaşandığını resmen doğruladı.
Ne oldu?
Küresel bilişim teknolojileri ve danışmanlık devi Accenture, bir siber tehdit aktörünün şirketten hassas veriler sızdırdığını iddia etmesinin ardından bir veri ihlali yaşandığını doğruladı. "888" takma adını kullanan bir hacker, karanlık web üzerindeki bir forumda Accenture'a ait yaklaşık 35 GB boyutunda bir veri paketini satışa çıkardı. Çalındığı öne sürülen bu arşivin içerisinde şirkete ait iç kaynak kodları, Microsoft Azure DevOps platformuna ait kişisel erişim anahtarları (PAT), bulut depolama şifreleri, RSA ve SSH şifreleme anahtarları ile çeşitli konfigürasyon dosyaları yer alıyor. Olayı doğrulayan Accenture yetkilileri, durumun izole bir vaka olduğunu, sızıntının kaynağının tespit edilerek gerekli müdahalenin yapıldığını ve şirketin operasyonlarında veya müşterilere sunulan hizmetlerde herhangi bir aksama yaşanmadığını bildirdi.
Neden önemli?
Bu güvenlik ihlali, çalınan verilerin niteliği nedeniyle siber güvenlik dünyasında büyük bir endişe yarattı. Sızdırıldığı iddia edilen kaynak kodları ve bulut erişim anahtarları, saldırganların şirketin yazılım altyapısını ve mantıksal mimarisini derinlemesine incelemesine olanak tanıyabilir. Özellikle Azure DevOps erişim anahtarları ve şifreleme anahtarlarının ele geçirilmesi, siber korsanların Accenture'ın bulut ortamlarına daha derin sızmalarına ve gelecekte daha karmaşık saldırılar düzenlemelerine zemin hazırlayabilir.
Ayrıca, sızdırılan verilerin analiz edilmesiyle Accenture'ın müşterilerine sunduğu yazılımlardaki veya altyapılardaki sıfırıncı gün (zero-day) açıkları tespit edilebilir. Bu durum, tedarik zinciri saldırılarına (supply chain attacks) kapı aralayarak Accenture ile çalışan binlerce küresel firmanın da dolaylı olarak tehlikeye girmesine yol açabilir. Dolayısıyla sızıntı, sadece Accenture'ın itibarını değil, aynı zamanda küresel düzeyde kritik altyapıların ve kurumsal sistemlerin güvenliğini de doğrudan tehdit etmektedir.
Kim veya ne etkileniyor?
İhlalden doğrudan etkilenen ana unsur Accenture firmasının kendisidir; zira şirketin tescilli mülkiyeti olan kaynak kodları ve iç sistem yapılandırmaları dışarıya sızmıştır. Ancak çalınan API anahtarları, bulut erişim jetonları ve yapılandırma dosyalarının hangi projelere veya müşterilere ait olduğu henüz kesinleşmemiştir. Eğer bu anahtarlar aktif projelerle ilişkiliyse, Accenture'ın hizmet sunduğu çok uluslu şirketler, finans kuruluşları ve kamu kurumlarının da siber güvenlik riskleriyle karşı karşıya kalması olasıdır. Tehdit aktörünün iddia ettiği verilerin doğruluğu ve tam kapsamı bağımsız otoritelerce henüz tamamen doğrulanmamış olsa da, sızıntının potansiyel etkilerinin geniş bir müşteri ekosistemini kapsayabileceği öngörülmektedir.
Ne yapılmalı?
Bu tür kritik bulut ve kaynak kodu sızıntılarına karşı alınması gereken ilk önlem, sızdırılan tüm API anahtarlarının, kişisel erişim belirteçlerinin (PAT) ve şifreleme anahtarlarının derhal iptal edilerek yenilenmesidir. Accenture ile iş ortaklığı bulunan tüm kurumların, kendi sistemlerine yönelik olağandışı hareketleri ve kimlik doğrulama günlüklerini (log) geriye dönük olarak sıkı bir şekilde incelemesi gerekmektedir. Uzun vadede ise şirketlerin kaynak kod depolarına erişimi çok faktörlü kimlik doğrulama (MFA) ve sıkı erişim kontrol politikalarıyla sınırlandırması, kod tabanlarında gizli kimlik bilgilerinin (hardcoded credentials) kalmasını engelleyecek tarama araçlarını devreye alması büyük önem taşımaktadır.
Kaynaklar:
- https://www.bleepingcomputer.com/news/security/accenture-confirms-breach-after-hacker-offers-stolen-data-for-sale/
- https://www.securityweek.com/accenture-confirms-data-breach-after-hacker-offers-to-sell-stolen-files/