AIO APEX

Accenture confirme une violation après qu'un hacker a revendiqué le vol de 35 Go de code source et de clés Azure

BleepingComputer
Partager:
Accenture confirme une violation après qu'un hacker a revendiqué le vol de 35 Go de code source et de clés Azure

Accenture a confirmé une faille de sécurité après qu'un acteur malveillant connu sous le nom de "888" a publié des données volées sur un forum de cybercriminalité, affirmant avoir exfiltré 35 Go de matériel comprenant du code source, des clés cryptographiques et des identifiants d'accès au cloud Azure. Le géant du conseil a reconnu l'incident tout en fournissant peu de détails sur ce qui a été volé ou si les projets des clients ont été affectés.

Ce qui a été volé

L'acteur malveillant a publié une preuve d'accès sur PwnForums — une capture d'écran montrant le clonage réussi d'un dépôt privé Azure DevOps hébergé sur un domaine d'Accenture. Le butin revendiqué comprend du code source, des clés RSA, des clés SSH, des Azure Personal Access Tokens (PAT), des clés d'accès Azure Storage et des fichiers de configuration, représentant environ 35 Go au total.

Les Azure Personal Access Tokens sont particulièrement dangereux s'ils ne sont pas immédiatement renouvelés après leur découverte. Ils peuvent accorder un accès continu aux dépôts de code et aux pipelines de build longtemps après la maîtrise de la violation initiale. Dans l'environnement d'Accenture — qui soutient des banques, des entrepreneurs de défense et des agences gouvernementales dans le monde entier — les tokens non révoqués représentent une deuxième vague d'exposition qui dépend entièrement de la rapidité avec laquelle l'entreprise a identifié et renouvelé chaque identifiant affecté.

Réponse d'Accenture

L'entreprise a confirmé l'incident avec une déclaration minimale : « Nous sommes au courant de cet incident isolé et nous avons remédié à sa source. Il n'y a aucun impact sur les opérations et la prestation de services d'Accenture. »

Accenture n'a ni confirmé ni nié que les données des clients faisaient partie des fichiers volés, n'a pas dit comment l'attaquant a eu accès à l'environnement Azure DevOps, et n'a donné aucune indication sur le moment de la violation ou la durée de l'accès avant la découverte.

Quelle est la crédibilité de la revendication ?

Le même acteur malveillant, "888", a affirmé en 2024 détenir des données sur des dizaines de milliers d'employés d'Accenture. Cette cache s'est avérée ne contenir que trois noms et adresses e-mail — un écart significatif entre la revendication et la réalité. Cet incident est plus difficile à écarter sur cette base. Accenture elle-même a reconnu une violation plutôt que de nier la revendication, la capture d'écran Azure DevOps est spécifique et techniquement cohérente, et la combinaison de clés d'accès, de clés SSH et de code source représente un résultat réaliste et dangereux d'un seul dépôt cloud compromis.

Les types de données allégués comptent aussi plus que le volume. Le code source seul est précieux pour les concurrents ou les acteurs étatiques. Associé aux Azure PAT et aux clés SSH, le même accès pourrait théoriquement atteindre l'infrastructure en direct si la rotation des identifiants d'Accenture était incomplète ou retardée.

Risque d'exposition des clients

Accenture sert certaines des plus grandes banques, agences de défense et gouvernements du monde, maintenant souvent des environnements de livraison dédiés pour les projets clients. La déclaration de l'entreprise couvre ses propres opérations et sa prestation de services — elle ne fait aucune représentation quant à savoir si le code source ou les identifiants volés concernent des systèmes clients spécifiques plutôt que les outils internes d'Accenture. Cette distinction est précisément ce à quoi les clients, les régulateurs et la communauté de la sécurité voudront répondre.

L'incident a été signalé pour la première fois par BleepingComputer.

Originally reported by BleepingComputer. Read the original article for additional details.

View original source
Partager: