點(diǎn)擊上方藍(lán)字談思實(shí)驗(yàn)室
獲取更多汽車(chē)網(wǎng)絡(luò)安全資訊

7月7日,全球咨詢(xún)巨頭埃森哲(Accenture)確認(rèn)發(fā)生一起數(shù)據(jù)泄露事件。一名攻擊者在暗網(wǎng)論壇公開(kāi)出售約35GB埃森哲內(nèi)部數(shù)據(jù),聲稱(chēng)其中包含源代碼、RSA密鑰、SSH密鑰、Azure個(gè)人訪(fǎng)問(wèn)令牌(PAT)、Azure Storage訪(fǎng)問(wèn)密鑰以及配置文件等敏感信息。
埃森哲表示:我們已注意到這一孤立事件,并已消除其源頭。此次事件未對(duì)埃森哲的運(yùn)營(yíng)和服務(wù)交付造成影響。

攻擊者試圖出售被盜的埃森哲數(shù)據(jù)/來(lái)源:BleepingComputer
為證明其說(shuō)法,該威脅行為者分享了一張截圖,顯示其似乎正在克隆一個(gè)名為121123_AtriasTalentAcademy的Azure DevOps代碼倉(cāng)庫(kù),該倉(cāng)庫(kù)托管在一個(gè)隱去具體名稱(chēng)的accenture.com主機(jī)名下。
相比源代碼泄露,更值得關(guān)注的是此次疑似泄露的Azure訪(fǎng)問(wèn)令牌、存儲(chǔ)訪(fǎng)問(wèn)密鑰以及SSH、RSA等身份憑證。這類(lèi)敏感信息不僅意味著源代碼可能外泄,更可能成為攻擊者進(jìn)一步訪(fǎng)問(wèn)云環(huán)境、實(shí)施橫向移動(dòng)甚至控制企業(yè)基礎(chǔ)設(shè)施的重要入口。如果相關(guān)憑證未及時(shí)輪換或失效,其影響范圍可能遠(yuǎn)超一次普通的數(shù)據(jù)泄露事件。
對(duì)于使用Accenture云服務(wù)或Azure DevOps的企業(yè)客戶(hù),建議立即審查與Accenture項(xiàng)目相關(guān)的云憑證和訪(fǎng)問(wèn)權(quán)限,排查是否存在異常訪(fǎng)問(wèn)行為。
Corsica Technologies首席信息安全官Ross Filipek指出,此次事件之所以令人擔(dān)憂(yōu),是因?yàn)閾?jù)稱(chēng)被竊取的數(shù)據(jù)可能成為未來(lái)攻擊的“行動(dòng)手冊(cè)”。威脅行為者可以從中提取代碼漏洞、憑證和基礎(chǔ)設(shè)施信息,并據(jù)此策劃后續(xù)攻擊。
Ross Filipek說(shuō):埃森哲之所以經(jīng)常成為攻擊目標(biāo),在于它在商業(yè)生態(tài)系統(tǒng)中所處的位置。大型咨詢(xún)和服務(wù)公司通常深度參與支撐大型企業(yè)運(yùn)營(yíng)的系統(tǒng),涉及云環(huán)境、身份管理工具、代碼庫(kù)以及數(shù)字化轉(zhuǎn)型項(xiàng)目等。這并不意味著每一起事件都會(huì)直接給客戶(hù)帶來(lái)風(fēng)險(xiǎn),但這解釋了為什么攻擊者始終在試圖尋找立足點(diǎn)。
一次成功的入侵,就可能為攻擊者提供線(xiàn)索,了解企業(yè)系統(tǒng)是如何構(gòu)建的、團(tuán)隊(duì)如何進(jìn)行身份認(rèn)證,以及存在哪些受信任的連接。
盡管埃森哲確認(rèn)了此次入侵事件,但對(duì)于威脅行為者聲稱(chēng)可能遭訪(fǎng)問(wèn)或竊取的數(shù)據(jù)數(shù)量和類(lèi)型,該公司并未發(fā)表評(píng)論。
此外,埃森哲也沒(méi)有披露攻擊者是如何獲得訪(fǎng)問(wèn)權(quán)限的,以及客戶(hù)數(shù)據(jù)是否受到影響。
這并非該威脅行為者首次盯上埃森哲。此前,在2024年一起第三方數(shù)據(jù)泄露事件后,此人就曾試圖出售埃森哲員工數(shù)據(jù)。2021年,埃森哲也曾遭遇數(shù)據(jù)泄露,當(dāng)時(shí)LockBit勒索軟件組織從其系統(tǒng)中竊取了數(shù)據(jù)。
來(lái)源:
https://mp.weixin.qq.com/s/rHrhrvWHb7Ho-cyQ1_MbGA
https://mp.weixin.qq.com/s/zmAot_bwdJZTUqmWh7_RJA
end

談思汽車(chē)媒體門(mén)戶(hù)

精品活動(dòng)推薦



AutoSec系列沙龍

專(zhuān)業(yè)社群
部分入群專(zhuān)家來(lái)自:
新勢(shì)力車(chē)企:
特斯拉、理想、極氪、小米、零跑汽車(chē)、阿維塔汽車(chē)、智己汽車(chē)、小鵬、嵐圖汽車(chē)、蔚來(lái)汽車(chē)、吉祥汽車(chē)、賽力斯......
外資傳統(tǒng)主流車(chē)企代表:
大眾中國(guó)、大眾酷翼、奧迪汽車(chē)、寶馬、福特、戴姆勒-奔馳、通用、保時(shí)捷、沃爾沃、現(xiàn)代汽車(chē)、日產(chǎn)汽車(chē)、捷豹路虎、斯堪尼亞......
內(nèi)資傳統(tǒng)主流車(chē)企:
吉利汽車(chē)、上汽乘用車(chē)、長(zhǎng)城汽車(chē)、上汽大眾、長(zhǎng)安汽車(chē)、北京汽車(chē)、東風(fēng)汽車(chē)、廣汽、比亞迪、一汽集團(tuán)、一汽解放、東風(fēng)商用、上汽商用......
全球領(lǐng)先一級(jí)供應(yīng)商:
博世、大陸集團(tuán)、聯(lián)合汽車(chē)電子、安波福、采埃孚、科世達(dá)、舍弗勒、霍尼韋爾、大疆、日立、哈曼、華為、百度、聯(lián)想、聯(lián)發(fā)科、普瑞均勝、德賽西威、蜂巢轉(zhuǎn)向、均聯(lián)智行、武漢光庭、星紀(jì)魅族、中車(chē)集團(tuán)、濰柴集團(tuán)、地平線(xiàn)、紫光同芯、字節(jié)跳動(dòng)、......
二級(jí)供應(yīng)商(500+以上):
中科數(shù)測(cè)、ETAS、BlackDuck、NXP、上海軟件中心、Deloitte、奇安信、為辰信安、云馳未來(lái)、信長(zhǎng)城、澤鹿安全、紐創(chuàng)信安、復(fù)旦微電子、天融信、奇虎360、中汽中心、中國(guó)汽研、上海汽檢、加特蘭微電子、浙江大學(xué)......
人員占比

公司類(lèi)型占比

文章
關(guān)于涉嫌仿冒AutoSec會(huì)議品牌的律師聲明
一文帶你了解智能汽車(chē)車(chē)載網(wǎng)絡(luò)通信安全架構(gòu)
網(wǎng)絡(luò)安全:TARA方法、工具與案例
汽車(chē)數(shù)據(jù)安全合規(guī)重點(diǎn)分析
淺析汽車(chē)芯片信息安全之安全啟動(dòng)
域集中式架構(gòu)的汽車(chē)車(chē)載通信安全方案探究
系統(tǒng)安全架構(gòu)之車(chē)輛網(wǎng)絡(luò)安全架構(gòu)
車(chē)聯(lián)網(wǎng)中的隱私保護(hù)問(wèn)題
智能網(wǎng)聯(lián)汽車(chē)網(wǎng)絡(luò)安全技術(shù)研究
AUTOSAR 信息安全框架和關(guān)鍵技術(shù)分析
AUTOSAR 信息安全機(jī)制有哪些?
信息安全的底層機(jī)制
汽車(chē)網(wǎng)絡(luò)安全
Autosar硬件安全模塊HSM的使用
首發(fā)!小米雷軍兩會(huì)上就汽車(chē)數(shù)據(jù)安全問(wèn)題建言:關(guān)于構(gòu)建完善汽車(chē)數(shù)據(jù)安全管理體系的建議