AIO APEX

Accenture confirma violação após hacker alegar roubo de 35 GB de código-fonte e chaves do Azure

BleepingComputer
Compartilhar:
Accenture confirma violação após hacker alegar roubo de 35 GB de código-fonte e chaves do Azure

A Accenture confirmou uma violação de segurança depois que um ator de ameaças conhecido como "888" publicou dados roubados em um fórum de cibercrime, alegando ter exfiltrado 35 GB de material, incluindo código-fonte, chaves criptográficas e credenciais de acesso à nuvem do Azure. A gigante de consultoria reconheceu o incidente, fornecendo poucos detalhes sobre o que foi roubado ou se os projetos dos clientes foram afetados.

O que foi roubado

O ator de ameaças publicou uma prova de acesso no PwnForums — uma captura de tela demonstrando a clonagem bem-sucedida de um repositório privado do Azure DevOps hospedado em um domínio da Accenture. O butim reivindicado inclui código-fonte, chaves RSA, chaves SSH, Azure Personal Access Tokens (PAT), chaves de acesso do Azure Storage e arquivos de configuração, totalizando aproximadamente 35 GB.

Os Azure Personal Access Tokens são particularmente perigosos se não forem rotacionados imediatamente após a descoberta. Eles podem conceder acesso contínuo a repositórios de código e pipelines de build muito depois de a violação inicial ser contida. No ambiente da Accenture — que apoia bancos, contratantes de defesa e agências governamentais em todo o mundo — tokens não revogados representam uma segunda onda de exposição que depende inteiramente da rapidez com que a empresa identificou e rotacionou cada credencial afetada.

Resposta da Accenture

A empresa confirmou o incidente com uma declaração mínima: "Estamos cientes deste assunto isolado e remediamos sua origem. Não há impacto nas operações e na prestação de serviços da Accenture."

A Accenture não confirmou nem negou se os dados do cliente estavam entre os arquivos roubados, não disse como o invasor obteve acesso ao ambiente do Azure DevOps e não deu nenhuma indicação de quando a violação ocorreu ou por quanto tempo o acesso persistiu antes da descoberta.

Quão crível é a alegação?

O mesmo ator de ameaças, "888", afirmou em 2024 ter dados de dezenas de milhares de funcionários da Accenture. Esse conjunto acabou contendo apenas três nomes e endereços de e-mail — uma discrepância significativa entre a alegação e a realidade. Este incidente é mais difícil de descartar por esses motivos. A própria Accenture reconheceu uma violação em vez de negar a alegação, a captura de tela do Azure DevOps é específica e tecnicamente coerente, e a combinação de chaves de acesso, chaves SSH e código-fonte representa um resultado realista e perigoso de um único repositório em nuvem comprometido.

Os tipos de dados alegados também importam mais do que o volume. O código-fonte por si só é valioso para concorrentes ou atores estatais. Combinado com Azure PAT e chaves SSH, o mesmo acesso poderia teoricamente alcançar a infraestrutura ativa se a rotação de credenciais da Accenture foi incompleta ou atrasada.

Risco de exposição do cliente

A Accenture atende alguns dos maiores bancos, agências de defesa e governos do mundo, muitas vezes mantendo ambientes de entrega dedicados para projetos de clientes. A declaração da empresa cobre suas próprias operações e prestação de serviços — ela não faz nenhuma representação sobre se algum código-fonte ou credencial roubada se relaciona a sistemas específicos de clientes, em vez das ferramentas internas da Accenture. Essa distinção é precisamente o que clientes, reguladores e a comunidade de segurança vão querer responder.

O incidente foi relatado pela primeira vez pelo BleepingComputer.

Originally reported by BleepingComputer. Read the original article for additional details.

View original source
Compartilhar: