Beacon——一个被英国超过一千家慈善机构和非营利组织广泛使用的客户关系管理(CRM)平台——近日证实,一名威胁行为者已完整复制并窃取了其客户数据库。 该消息由Beacon首席技术官大卫·辛普森于2026年8月12日公开披露,相比最初的声明,此次披露标志着事件的严重性大幅升级,并首次明确了数据泄露的完整规模。 根据Beacon与外部网络安全专家联合开展的取证调查,入侵的根源是一枚受损的亚马逊网络服务(AWS)访问密钥。该敏感凭据被暴露在公司网站直接托管的公开可访问JavaScript构建产物中。这类凭据泄露通常发生在自动化构建工具无意将环境变量或密钥嵌入面向客户的代码中,任何通过浏览器检查网页资产的人都可能将其提取。类似的暴露途径经常被用于推动凭据钓鱼攻击,以及针对暴露云基础设施的自动化扫描管道。 Beacon CRM官方发布的事件报告显示,取证分析师审查了2026年5月至7月期间的AWS成本与用量报告,发现在2026年7月27日和28日出现了大规模数据传输激增。具体时间线如下: - 初始访问:最早的可疑活动记录于2026年7月27日01:20:16 UTC。 - 入侵窗口:攻击者在访问被关闭前持续操作了约1小时27分钟。 - 泄露量:数据传输的急剧峰值与平台存储记录的总量相符,调查人员因此得出结论:整个数据库及附件文件均被导出。 此次事件中一个关键点在于,凭证失窃情况下云存储加密的实际效果。尽管Beacon在其AWS环境中对静态数据进行了加密,但攻击者利用有效且被盗的AWS访问密钥进行身份验证,从而绕过了加密保护,直接获取了数据访问权限。
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.