AIO APEX

Accenture confirma filtración tras reclamo de hacker de robo de 35 GB de código fuente y claves de Azure

BleepingComputer
Compartir:
Accenture confirma filtración tras reclamo de hacker de robo de 35 GB de código fuente y claves de Azure

Accenture ha confirmado una violación de seguridad después de que un actor de amenazas conocido como "888" publicara datos robados en un foro de ciberdelincuencia, afirmando haber extraído 35 GB de material, incluido código fuente, claves criptográficas y credenciales de acceso a la nube de Azure. El gigante consultor reconoció el incidente y proporcionó pocos detalles sobre lo que se robó o si los proyectos de los clientes se vieron afectados.

Qué fue robado

El actor de amenazas publicó una prueba de acceso en PwnForums: una captura de pantalla que muestra la clonación exitosa de un repositorio privado de Azure DevOps alojado en un dominio de Accenture. El botín reclamado incluye código fuente, claves RSA, claves SSH, Azure Personal Access Tokens (PAT), claves de acceso a Azure Storage y archivos de configuración, con un total de aproximadamente 35 GB.

Los Azure Personal Access Tokens son particularmente peligrosos si no se rotan inmediatamente después del descubrimiento. Pueden otorgar acceso continuo a repositorios de código y pipelines de compilación mucho después de que se contenga la infracción inicial. En el entorno de Accenture, que respalda a bancos, contratistas de defensa y agencias gubernamentales en todo el mundo, los tokens no revocados representan una segunda ola de exposición que depende completamente de la rapidez con que la empresa identificó y rotó cada credencial afectada.

Respuesta de Accenture

La empresa confirmó el incidente con una declaración mínima: "Estamos al tanto de este asunto aislado y hemos remediado su origen. No hay impacto en las operaciones y la prestación de servicios de Accenture."

Accenture no confirmó ni negó si los datos de los clientes estaban entre los archivos robados, no dijo cómo el atacante obtuvo acceso al entorno de Azure DevOps y no dio ninguna indicación de cuándo ocurrió la infracción o cuánto tiempo persistió el acceso antes del descubrimiento.

¿Qué tan creíble es el reclamo?

El mismo actor de amenazas, "888", afirmó en 2024 tener datos de decenas de miles de empleados de Accenture. Ese conjunto resultó contener solo tres nombres y direcciones de correo electrónico: un desajuste significativo entre el reclamo y la realidad. Este incidente es más difícil de descartar por esas razones. La propia Accenture reconoció una infracción en lugar de negar el reclamo, la captura de pantalla de Azure DevOps es específica y técnicamente coherente, y la combinación de claves de acceso, claves SSH y código fuente representa un resultado realista y peligroso de un único repositorio en la nube comprometido.

Los tipos de datos alegados también importan más que el volumen. El código fuente por sí solo es valioso para competidores o actores estatales. Combinado con Azure PAT y claves SSH, ese mismo acceso podría teóricamente alcanzar infraestructura en vivo si la rotación de credenciales de Accenture fue incompleta o retrasada.

Riesgo de exposición del cliente

Accenture presta servicios a algunos de los bancos, agencias de defensa y gobiernos más grandes del mundo, manteniendo a menudo entornos de entrega dedicados para proyectos de clientes. La declaración de la empresa cubre sus propias operaciones y prestación de servicios; no hace ninguna representación sobre si algún código fuente o credencial robados se relacionan con sistemas específicos de clientes en lugar de las herramientas internas de Accenture. Esa distinción es precisamente lo que los clientes, reguladores y la comunidad de seguridad querrán responder.

El incidente fue reportado por primera vez por BleepingComputer.

Originally reported by BleepingComputer. Read the original article for additional details.

View original source
Compartir: