آکسنچر نفوذ را تأیید کرد؛ هکر ادعای سرقت ۳۵ گیگابایت کد منبع و کلیدهای Azure دارد

BleepingComputer
اشتراک‌گذاری:
آکسنچر نفوذ را تأیید کرد؛ هکر ادعای سرقت ۳۵ گیگابایت کد منبع و کلیدهای Azure دارد

آکسنچر پس از آنکه یک عامل تهدید با نام «۸۸۸» داده‌های سرقت‌شده را در یک انجمن جرایم سایبری منتشر کرد و مدعی شد ۳۵ گیگابایت شامل کد منبع، کلیدهای رمزنگاری و اعتبارنامه‌های دسترسی به ابر Azure را استخراج کرده است، نقض امنیتی را تأیید کرد. این غول مشاوره حادثه را تأیید کرد، اما جزئیات کمی در مورد آنچه به سرقت رفته یا اینکه پروژه‌های مشتریان تحت تأثیر قرار گرفته است ارائه داد.

چه چیزی به سرقت رفت

عامل تهدید اثبات دسترسی را در PwnForums منتشر کرد - یک اسکرین‌شات که نشان‌دهنده کلون‌سازی موفق یک مخزن خصوصی Azure DevOps میزبانی‌شده در دامنه آکسنچر است. غنیمت ادعا شده شامل کد منبع، کلیدهای RSA، کلیدهای SSH، Azure Personal Access Tokens (PAT)، کلیدهای دسترسی Azure Storage و فایل‌های پیکربندی است که در مجموع حدود ۳۵ گیگابایت را شامل می‌شود.

Azure Personal Access Tokens در صورت عدم چرخش فوری پس از کشف، به ویژه خطرناک هستند. آنها می‌توانند مدت‌ها پس از مهار نقض اولیه، دسترسی مستمر به مخازن کد و خطوط لوله ساخت را فراهم کنند. در محیط آکسنچر - که از بانک‌ها، پیمانکاران دفاعی و سازمان‌های دولتی در سراسر جهان پشتیبانی می‌کند - توکن‌های ابطال‌نشده موج دوم افشا را نشان می‌دهند که کاملاً به سرعت شناسایی و چرخش هر اعتبارنامه تحت تأثیر توسط شرکت بستگی دارد.

واکنش آکسنچر

این شرکت حادثه را با یک بیانیه حداقلی تأیید کرد: «ما از این موضوع مجزا مطلع هستیم و منبع آن را برطرف کرده‌ایم. هیچ تأثیری بر عملیات و ارائه خدمات آکسنچر وجود ندارد.»

آکسنچر تأیید یا رد نکرد که آیا داده‌های مشتری در میان فایل‌های سرقت‌شده بوده است، نگفت که مهاجم چگونه به محیط Azure DevOps دسترسی پیدا کرده، و هیچ اشاره‌ای به زمان وقوع نقض یا مدت زمان دسترسی قبل از کشف نکرد.

ادعا چقدر معتبر است؟

همان عامل تهدید، «۸۸۸»، در سال ۲۰۲۴ ادعا کرد داده‌های ده‌ها هزار کارمند آکسنچر را در اختیار دارد. آن مجموعه تنها شامل سه نام و آدرس ایمیل بود - اختلاف قابل توجهی بین ادعا و واقعیت. رد این حادثه بر آن مبنا دشوارتر است. خود آکسنچر به جای رد ادعا، نقض را تأیید کرد، اسکرین‌شات Azure DevOps خاص و از نظر فنی منسجم است، و ترکیب کلیدهای دسترسی، کلیدهای SSH و کد منبع نتیجه‌ای واقعی و خطرناک از یک مخزن ابری واحد در معرض خطر را نشان می‌دهد.

انواع داده‌های ادعا شده نیز بیش از حجم اهمیت دارند. کد منبع به تنهایی برای رقبا یا بازیگران دولتی ارزشمند است. همراه با Azure PAT و کلیدهای SSH، همان دسترسی از نظر تئوری می‌تواند در صورت ناقص یا تأخیری بودن چرخش اعتبارنامه آکسنچر، به زیرساخت زنده برسد.

ریسک افشای مشتری

آکسنچر به برخی از بزرگترین بانک‌ها، آژانس‌های دفاعی و دولت‌های جهان خدمت می‌کند و اغلب محیط‌های تحویل اختصاصی برای پروژه‌های مشتریان حفظ می‌کند. بیانیه این شرکت عملیات و ارائه خدمات خود را پوشش می‌دهد - هیچ نشانه‌ای در مورد اینکه آیا کد منبع یا اعتبارنامه‌های سرقت‌شده مربوط به سیستم‌های خاص مشتری است یا ابزارهای داخلی آکسنچر، ارائه نمی‌دهد. این تمایز دقیقاً همان چیزی است که مشتریان، تنظیم‌کننده‌ها و جامعه امنیتی خواهان پاسخ آن هستند.

این حادثه برای اولین بار توسط BleepingComputer گزارش شد.

Originally reported by BleepingComputer. Read the original article for additional details.

View original source
اشتراک‌گذاری: