Beacon CRM, JavaScript Dosyalarına Sızan AWS Anahtarı Nedeniyle Veri İhlali Yaşadı
Hayır kurumları ve sivil toplum kuruluşlarına yönelik CRM hizmetleri sağlayan Beacon, Temmuz ayında gerçekleşen veri ihlalinin arkasındaki temel nedeni açıkladı. Şirket, halka açık JavaScript yapı dosyalarında (build artifacts) unutulan bir AWS erişim anahtarının, saldırganlar tarafından kullanıldığını duyurdu.
Şirket CTO'su David Simpson, yapılan incelemeler sonucunda tüm müşteri verilerini ve ekli dosyaları içeren veritabanı kopyasının saldırganlar tarafından ele geçirildiğini ve muhtemelen okunabilir bir formatta indirildiğini doğruladı. Mayıs ve Temmuz 2026 dönemine ait AWS Maliyet ve Kullanım raporlarını inceleyen ekip, 27-28 Temmuz tarihlerinde veri transferinde ciddi bir artış tespit etti. Saldırganların sistemdeki faaliyetlerinin yaklaşık 1 saat 27 dakika sürdüğü ve bu süre zarfında AWS ortamında kalıcı bir erişim mekanizması kurmadıkları belirtildi.
İhlalden etkilenen kurumlar arasında Molly Rose Foundation, Macmillan Cancer Support Jersey ve English National Ballet gibi çok sayıda tanınmış kuruluş bulunuyor. Beacon, sistemlerindeki verilerin şifreli olarak saklandığını ancak ele geçirilen anahtarın bu korumayı aşarak verilerin okunabilir hale getirilmesine olanak tanıdığını vurguladı.
Şirket, log kayıtlarının hangi spesifik kayıtların dışarı çıkarıldığını tam olarak göstermediğini belirterek, müşterilerine kendi veritabanlarında tuttukları bilgileri gözden geçirmelerini tavsiye etti. Soruşturmanın birkaç hafta içinde tamamlanması beklenirken, Beacon yönetimi güvenlik gerekçesiyle bazı teknik detayların paylaşılmayacağını ve müşterilerin kendi risk değerlendirmelerini yapmaları gerektiğini ifade etti.


