سرقت کامل دیتابیس Beacon CRM با کلید لورفتهی AWS
خلاصهٔ کاملتر
شرکت Beacon، یه پلتفرم مدیریت ارتباط با مشتری (CRM، یعنی نرمافزاری که اطلاعات و تعامل با اهداکنندهها و اعضا رو مدیریت میکنه) که بیشتر از هزار خیریه و سازمان غیرانتفاعی بریتانیا بهش تکیه دارن، تأیید کرده که یه مهاجم یه کپی کامل از دیتابیس مشتریهاش گرفته و خارجش کرده. به گفتهی مدیر فنی شرکت، David Simpson، این افشاگری که ۱۲ آگوست ۲۰۲۶ منتشر شده، ابعاد واقعی ماجرا رو خیلی جدیتر از حرفهای اولیه نشون میده.
طبق بررسی فارنزیک شرکت، نقطهی شروع یه کلید دسترسی AWS بود که لو رفته بود. این کلید حساس توی فایلهای build جاوااسکریپت که مستقیم روی سایت شرکت و برای همه قابل دسترس بودن، قرار داشت. این مدل لو رفتن وقتی پیش میاد که ابزارهای build بهشکل ناخواسته متغیرهای محیطی یا کلیدهای مخفی رو داخل کدی که سمت مرورگر کاربر اجرا میشه جا میدن. یعنی هر کسی که با مرورگرش به کدهای سایت نگاه کنه، میتونه اون کلید رو برداره.
تحلیلگرها گزارشهای هزینه و مصرف AWS از می تا جولای ۲۰۲۶ رو بررسی کردن و یه جهش بزرگ توی انتقال داده رو ۲۷ و ۲۸ جولای پیدا کردن. اولین فعالیت مخرب ۲۷ جولای ساعت ۰۱:۲۰:۱۶ به وقت UTC ثبت شده و مهاجم حدود ۱ ساعت و ۲۷ دقیقه دسترسی داشته. حجم دادهای که خارج شده با کل حجم رکوردهای ذخیرهشده جور درمیاد، برای همین محققها نتیجه گرفتن که کل دیتابیس و فایلهای پیوست صادر شده.
یه نکتهی مهم اینه که چرا رمزنگاری جلوی سرقت رو نگرفت. Beacon دادههاش رو در حالت ذخیره (at rest) روی AWS رمزنگاری کرده بود، ولی مهاجم با یه کلید معتبر و دزدیدهشده وارد شده بود. چون AWS دادهها رو برای دارندهی کلید مجاز بهصورت خودکار رمزگشایی میکنه، رمزنگاری سطح ذخیرهسازی وقتی کلید لو بره هیچ محافظتی نمیسازه. برای همین رکوردها و فایلهای پیوست کاملاً خونا دانلود شدن. این ماجرا نشون میده کلیدهای API با عمر طولانی چه ریسک دائمیای برای امنیت کلاود هستن.
محققها هیچ درِ پشتی موندگاری توی زیرساخت پیدا نکردن. شرکت بعد از حادثه همهی کلیدها و اسرار AWS رو باطل و جایگزین کرد، پارامترهای حساس رو از جاوااسکریپت سمت کاربر پاک کرد و روی همهی محیطها ابزارهای EDR و SentinelOne Cloud Native Security رو نصب کرد. Charity Commission، دفتر ICO و Action Fraud وارد رسیدگی شدن و خیریههایی مثل Justice for Colombia و Center for Sustainable Energy به حامیهاشون اطلاع دادن. Beacon میگه پایش دارکوب فعلاً نشونهای از فروش یا انتشار این دیتابیس نشون نداده.
نکات کلیدی:
- ریشهی نفوذ یه کلید دسترسی AWS بود که توی فایلهای build جاوااسکریپت عمومی سایت لو رفته بود.
- اولین دسترسی ۲۷ جولای ۲۰۲۶ ساعت ۰۱:۲۰ UTC و کل پنجرهی نفوذ حدود ۱ ساعت و ۲۷ دقیقه بود.
- رمزنگاری at rest کمکی نکرد چون AWS برای کلید معتبر داده رو خودکار رمزگشایی میکنه.
- کل دیتابیس مشتریها و فایلهای پیوست بیش از هزار خیریهی بریتانیایی خارج شد.
- Charity Commission، ICO و Action Fraud وارد رسیدگی شدن و فعلاً نشونهای از فروش داده توی دارکوب نیست.




