آکسنچر نفوذ را تأیید کرد؛ هکر ادعای سرقت ۳۵ گیگابایت کد منبع و کلیدهای Azure دارد

آکسنچر پس از آنکه یک عامل تهدید با نام «۸۸۸» دادههای سرقتشده را در یک انجمن جرایم سایبری منتشر کرد و مدعی شد ۳۵ گیگابایت شامل کد منبع، کلیدهای رمزنگاری و اعتبارنامههای دسترسی به ابر Azure را استخراج کرده است، نقض امنیتی را تأیید کرد. این غول مشاوره حادثه را تأیید کرد، اما جزئیات کمی در مورد آنچه به سرقت رفته یا اینکه پروژههای مشتریان تحت تأثیر قرار گرفته است ارائه داد.
چه چیزی به سرقت رفت
عامل تهدید اثبات دسترسی را در PwnForums منتشر کرد - یک اسکرینشات که نشاندهنده کلونسازی موفق یک مخزن خصوصی Azure DevOps میزبانیشده در دامنه آکسنچر است. غنیمت ادعا شده شامل کد منبع، کلیدهای RSA، کلیدهای SSH، Azure Personal Access Tokens (PAT)، کلیدهای دسترسی Azure Storage و فایلهای پیکربندی است که در مجموع حدود ۳۵ گیگابایت را شامل میشود.
Azure Personal Access Tokens در صورت عدم چرخش فوری پس از کشف، به ویژه خطرناک هستند. آنها میتوانند مدتها پس از مهار نقض اولیه، دسترسی مستمر به مخازن کد و خطوط لوله ساخت را فراهم کنند. در محیط آکسنچر - که از بانکها، پیمانکاران دفاعی و سازمانهای دولتی در سراسر جهان پشتیبانی میکند - توکنهای ابطالنشده موج دوم افشا را نشان میدهند که کاملاً به سرعت شناسایی و چرخش هر اعتبارنامه تحت تأثیر توسط شرکت بستگی دارد.
واکنش آکسنچر
این شرکت حادثه را با یک بیانیه حداقلی تأیید کرد: «ما از این موضوع مجزا مطلع هستیم و منبع آن را برطرف کردهایم. هیچ تأثیری بر عملیات و ارائه خدمات آکسنچر وجود ندارد.»
آکسنچر تأیید یا رد نکرد که آیا دادههای مشتری در میان فایلهای سرقتشده بوده است، نگفت که مهاجم چگونه به محیط Azure DevOps دسترسی پیدا کرده، و هیچ اشارهای به زمان وقوع نقض یا مدت زمان دسترسی قبل از کشف نکرد.
ادعا چقدر معتبر است؟
همان عامل تهدید، «۸۸۸»، در سال ۲۰۲۴ ادعا کرد دادههای دهها هزار کارمند آکسنچر را در اختیار دارد. آن مجموعه تنها شامل سه نام و آدرس ایمیل بود - اختلاف قابل توجهی بین ادعا و واقعیت. رد این حادثه بر آن مبنا دشوارتر است. خود آکسنچر به جای رد ادعا، نقض را تأیید کرد، اسکرینشات Azure DevOps خاص و از نظر فنی منسجم است، و ترکیب کلیدهای دسترسی، کلیدهای SSH و کد منبع نتیجهای واقعی و خطرناک از یک مخزن ابری واحد در معرض خطر را نشان میدهد.
انواع دادههای ادعا شده نیز بیش از حجم اهمیت دارند. کد منبع به تنهایی برای رقبا یا بازیگران دولتی ارزشمند است. همراه با Azure PAT و کلیدهای SSH، همان دسترسی از نظر تئوری میتواند در صورت ناقص یا تأخیری بودن چرخش اعتبارنامه آکسنچر، به زیرساخت زنده برسد.
ریسک افشای مشتری
آکسنچر به برخی از بزرگترین بانکها، آژانسهای دفاعی و دولتهای جهان خدمت میکند و اغلب محیطهای تحویل اختصاصی برای پروژههای مشتریان حفظ میکند. بیانیه این شرکت عملیات و ارائه خدمات خود را پوشش میدهد - هیچ نشانهای در مورد اینکه آیا کد منبع یا اعتبارنامههای سرقتشده مربوط به سیستمهای خاص مشتری است یا ابزارهای داخلی آکسنچر، ارائه نمیدهد. این تمایز دقیقاً همان چیزی است که مشتریان، تنظیمکنندهها و جامعه امنیتی خواهان پاسخ آن هستند.
این حادثه برای اولین بار توسط BleepingComputer گزارش شد.
Originally reported by BleepingComputer. Read the original article for additional details.
View original source