Beacon, платформата за управление на взаимоотношенията с клиенти (CRM), на която се доверяват над хиляда благотворителни и неправителствени организации в Обединеното кралство, потвърди, че злонамерен субект е направил пълно копие и е извлякъл нейната база данни с клиенти.
Разкритието, публикувано от главния технологичен директор Дейвид Симпсън на 12 август 2026 г., бележи сериозна ескалация спрямо първоначалните изявления и изяснява пълния мащаб на компрометирането.
Според форенсик разследването на Beacon, проведено съвместно с външни специалисти по киберсигурност, проникването произтича от компрометиран ключ за достъп до Amazon Web Services (AWS).
Чувствителните идентификационни данни са били изложени в публично достъпни JavaScript build артефакти, хоствани директно на уебсайта на компанията.
Този клас изтичане на идентификационни данни възниква, когато автоматизираните инструменти за компилация по невнимание вграждат променливи на средата или тайни ключове в клиентския код, позволявайки на всеки, който инспектира уеб ресурсите през браузър, да ги събере.
Подобни вектори на излагане рутинно подхранват фишинг кампании за кражба на идентификационни данни и автоматизирани сканиращи процеси, насочени към изложена облачна инфраструктура.
Както е описано подробно в официалния доклад за инцидента, публикуван от Beacon CRM, форенсик анализаторите са прегледали докладите за разходите и потреблението на AWS за периода от май до юли 2026 г., идентифицирайки огромен скок в трансфера на данни на 27 и 28 юли 2026 г.:
- Първоначален достъп: Най-ранната злонамерена дейност е регистрирана на 27 юли 2026 г. в 01:20:16 UTC.
- Прозорец на проникване: Атакуващият е действал в продължение на приблизително 1 час и 27 минути, преди достъпът да бъде затворен.
- Обем на извличане: Драстичният скок в трансфера на данни е съвпаднал с общия обем на съхраняваните записи в платформата, което е накарало разследващите да направят извод, че са изнесени цялата база данни и прикачените файлове.
Критичен аспект на пробива е свързан с това как функционира криптирането на облачното хранилище при кражба на идентификационни данни. Въпреки че Beacon е поддържала криптиране на данните в покой в своята AWS среда, противникът се е удостоверил с валидни, откраднати AWS ключове за достъп.
Тъй като AWS автоматично декриптира данните за оторизирани притежатели на идентификационни данни, криптирането на ниво съхранение не е осигурило защита, след като ключът е бил компрометиран. Следователно извлечените записи от базата данни и прикачените файлове са били изтеглени в напълно четим вид.
Разследващите не са открили доказателства атакуващият да е установил постоянни задни врати или вторични опорни точки в инфраструктурата. След инцидента Beacon завърши няколко стъпки за отстраняване на последствията:
- Ротирани идентификационни данни: Анулирани и ротирани са всички интегрирани в AWS ключове за достъп и тайни.
- Смекчено излагане: Премахнати са чувствителните параметри за компилация от клиентските JavaScript активи.
- Подобрена телеметрия: Внедрени са инструменти за откриване на крайни точки заедно със SentinelOne Cloud Native Security във всички корпоративни среди и работни станции на инженери.
Пробивът предизвика регулаторно участие от страна на Комисията по благотворителност на Обединеното кралство, Офиса на комисаря по информацията (ICO) и Action Fraud.
Засегнатите неправителствени организации, включително „Justice for Colombia“ и „Center for Sustainable Energy“, започнаха да уведомяват поддръжниците си, че личната им информация и историята на даренията им може да са били изложени на риск.
Beacon потвърди, че непрекъснатият мониторинг на тъмната мрежа не е разкрил доказателства откраднатата база данни да се продава, публикува или държи за откуп.