Šta se desilo?

Beacon, platforma za upravljanje odnosima sa korisnicima koju koristi više od hiljadu britanskih humanitarnih i neprofitnih organizacija, potvrdila je da je napadač izvršio kompletan pregled i izvoz njene baze podataka. Krajem jula 2026. godine došlo je do curenja AWS pristupnog ključa koji je bio javno dostupan u JavaScript kodu na veb-sajtu kompanije, što je omogućilo neovlašćeni pristup svim podacima.

Koga pogađa?

Direktno su ugrožene neprofitne i humanitarne organizacije u Ujedinjenom Kraljevstvu koje koriste Beacon CRM. Pored toga, ugroženi su lični podaci donatora, istorija donacija i druge poverljive informacije prikupljene putem platforme. Regulatorna tela, uključujući britansku Komisiju za dobrotvorne organizacije, Kancelariju poverenika za informacije i Agenciju za sprečavanje prevara, pokrenula su istragu.

Kako se zaštititi?

  • Organizacije koje koriste Beacon trebalo bi da provere sve AWS kredencijale i rotiraju sve pristupne ključeve
  • Redovno pregledaj javno dostupne build artefakte i JavaScript kod kako bi se sprečilo slučajno izlaganje tajnih ključeva
  • Primeni EDR alate i cloud-native bezbednosna rešenja na svim serverima i radnim stanicama zaposlenih
  • Prati dark web kanale kako bi se otkrilo da li su ukradeni podaci ponuđeni na prodaju ili javno objavljeni
  • Redovno proveravaj i testiraj zaštitu podataka u cloud okruženju — enkripcija podataka u mirovanju ne štiti od pristupa pomoću validnih kredencijala

Tehnički detalji

Napad je počeo 27. jula 2026. u 01:20:16 UTC. Napadač je imao pristup približno 1 sat i 27 minuta pre nego što je pristup prekinut. Analiza AWS izveštaja o troškovima i korišćenju pokazala je ogroman porast prenosa podataka 27. i 28. jula 2026. godine, čiji je obim odgovarao ukupnoj veličini baze podataka i priloženih fajlova. Istraga je pokazala da je procureli AWS ključ omogućio napadaču potpuni pristup šifrovanim podacima, jer AWS automatski dešifruje podatke za korisnike sa validnim kredencijalima. Nisu pronađeni dokazi da je napadač uspostavio trajne backdoor mehanizme ili sekundarne načine pristupa infrastrukturi.

Zašto je važno za region

Ovaj incident pokazuje kritičan bezbednosni rizik sa kojim se suočavaju mnoge tehnološke kompanije širom sveta — slučajno izlaganje cloud kredencijala kroz build artefakte. U regionu Zapadnog Balkana, organizacije koje se oslanjaju na cloud rešenja i platforme trećih strana trebalo bi da provere sopstvenu infrastrukturu zbog mogućih sličnih problema. Incident pokazuje da šifrovanje podataka, iako važno, samo po sebi nije dovoljna zaštita ako su kredencijali za pristup infrastrukturi kompromitovani.

Preporuka Sajber Radara

Sve organizacije trebalo bi hitno da provere gde i na koji način čuvaju API ključeve i druge kredencijale, posebno kada postoji mogućnost da završe u javno dostupnom kodu. Potrebno je primeniti stroge procese kontrole kako bi se sprečilo da tajni podaci i pristupni ključevi ikada budu uključeni u build artefakte namenjene korisnicima.