Datenreichtum: Accenture vergisst Passwortabfrage bei vier Kundenservern
Wieder einmal schlecht konfigurierte AWS-Server - mit brisantem Inhalt: Vier Instanzen des Beratungsunternehmens Accenture enthielten ungeschützt vertrauliche Daten wie Passwörter und geheime Schlüssel. Mittlerweile soll das Problem behoben sein.

Das Beratungsunternehmen Accenture hat zahlreiche vertrauliche Daten von Kunden ohne Schutz im Internet stehen lassen. Auf vier bei Amazons Clouddienst AWS gehosteten Servern waren Passwörter und geheime Schlüssel ohne Schutz abrufbar.
Gefunden hatte die Server der Sicherheitsforscher Chris Vickery. Accenture hatte bestätigt, dass es sich um Server des Unternehmens handelte. Accenture wurde Mitte September informiert und hat das Problem mittlerweile beseitigt.
Accentures Multi-Cloud-Umgebung wird von zahlreichen Unternehmen genutzt
Die Server enthielten Accentures Cloud Platform, eine Multi-Cloud-Umgebung, die angeblich von 94 der Fortune-Global-100-Unternehmen genutzt wird. Wer Zugriff auf die Plattform hatte, hätte also vermutlich die Systeme zahlreicher Unternehmen übernehmen oder zumindest vertrauliche Daten auslesen können.
Die auf den Servern gehosteten Passwörter waren zum Teil im Klartext abgespeichert. Mit den geheimen Schlüsseln könnte Software im Namen von Accenture signiert und für Angriffe missbraucht werden. Außerdem soll ein Schlüssel für Amazons Web Services Key Management Suite enthalten gewesen sein - mit dem unter Umständen weitere Angriffe auf Accenture-Dienste möglich wären.
Insgesamt seien rund 137 Gbyte an Daten verfügbar gewesen, schreibt Vickery. Eine der Datenbanken soll rund 40.000 Passwörter im Klartext enthalten haben, zahlreiche weitere Passwörter lägen in gehashter Form vor. Auch Zugangsdaten für den Cloud-Verwaltungsdienst Estratus sollen sich in der frei zugänglichen Sammlung befunden haben.
Accenture ist nicht allein. Im September war bekannt geworden, dass das Beratungsunternehmen Deloitte gehackt wurde. Auch bei Deloitte tauchten zahlreiche Zugangsdaten im Netz auf, neben einem Pastebin auch bei Google Plus. Deloitte hatte den Umfang des Hacks heruntergespielt.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
- ohne Werbung
- mit ausgeschaltetem Javascript
- mit RSS-Volltext-Feed
Meine zweijärige Erfahrung von der Mitarbeit mit Accenture habe ich im Support-Bereich...
Das ist kein Bashing, das ist einfach nur eine Information zum Thema. Mit keiner Silbe...
Mir geht aus dem Artikel nicht hervor ob nun deutsche Kunden betroffen sind oder nicht...
es braucht keine jungen, um sowas zu tun, ein zu lange eingesessener ohne Update könnte...