Η παραβίαση cloud της Ευρωπαϊκής Επιτροπής δεν ξεκίνησε με μια δραματική επίθεση στο σύστημα ή μια εμφανή διακοπή λειτουργίας. Ξεκίνησε ήσυχα, με ένα αξιόπιστο εργαλείο, μια ρουτίνα ενημέρωσης και ένα μόνο συμβιβασμένο διαπιστευτήριο. Μέσα σε λίγες ημέρες, αυτό ήταν αρκετό για να εκθέσει σχεδόν 91,7 GB δεδομένων και να εμπλέξει πολλαπλές οντότητες της ΕΕ σε ένα διευρυνόμενο περιστατικό κυβερνοασφάλειας.
Δείτε επίσης: Ευπάθεια στο Vertex AI εκθέτει δεδομένα Google Clοud και αρχεία

Η παραβίαση του clοud της Ευρωπαϊκής Επιτροπής, που αποκαλύφθηκε δημόσια στις 27 Μαρτίου, αντιμετωπίζεται πλέον ως ένα σαφές παράδειγμα του πώς οι επιθέσεις στην αλυσίδα εφοδιασμού αναδιαμορφώνουν τον κίνδυνο σε περιβάλλοντα cloud. Όχι επειδή οι άμυνες απουσίαζαν, αλλά επειδή το σημείο εισόδου φαινόταν νόμιμο.
Οι ερευνητές από το CERT-EU δηλώνουν με υψηλή βεβαιότητα ότι η παραβίαση του clοud της Ευρωπαϊκής Επιτροπής ξεκίνησε με παραβίαση στην αλυσίδα εφοδιασμού που περιλάμβανε το Trivy, ένα ευρέως χρησιμοποιούμενο εργαλείο σάρωσης ασφαλείας. Η κακόβουλη έκδοση, που αποδίδεται σε έναν απειλητικό παράγοντα γνωστό ως TeamPCP, χρησιμοποιήθηκε άθελά της στο περιβάλλον της Επιτροπής αφού παραδόθηκε μέσω των κανονικών καναλιών ενημέρωσης.
Στις 19 Μαρτίου, ο επιτιθέμενος απέκτησε ένα AWS secret, ένα κλειδί API — με δικαιώματα διαχείρισης. Αυτό το μοναδικό κλειδί έγινε η πύλη στο clοud της Επιτροπής. Από εκεί, η δραστηριότητα ήταν σκόπιμη. Ο επιτιθέμενος προσπάθησε να αποκαλύψει περισσότερα διαπιστευτήρια χρησιμοποιώντας το TruffleHog, ένα εργαλείο σχεδιασμένο να σαρώνει για μυστικά και να επικυρώνει την πρόσβαση μέσω της Υπηρεσίας Διακριτικών Ασφαλείας AWS (STS). Δημιούργησαν επίσης ένα νέο κλειδί πρόσβασης συνδεδεμένο με έναν υπάρχοντα χρήστη, μια προσπάθεια να διατηρηθεί η πρόσβαση ενώ αποφεύγεται η ανίχνευση.
Η επίδραση έγινε πιο σαφής λίγες ημέρες αργότερα. Ένας μεγάλος όγκος δεδομένων, περίπου 91,7 GB συμπιεσμένος, ή περίπου 340 GB μη συμπιεσμένος — εξήχθη από τον παραβιασμένο λογαριασμό AWS.
Στις 28 Μαρτίου, η ομάδα εκβιασμού δεδομένων ShinyHunters δημοσίευσε το σύνολο δεδομένων στον ιστότοπο διαρροών της στο dark web. Η ομάδα ισχυρίστηκε ότι περιλάμβανε “dump δεδομένων από διακομιστές αλληλογραφίας, βάσεις δεδομένων, εμπιστευτικά έγγραφα, συμβόλαια και πολύ περισσότερο ευαίσθητο υλικό“.
Η αρχική ανάλυση επιβεβαιώνει ότι η παραβίαση του clοud της Ευρωπαϊκής Επιτροπής εξέθεσε προσωπικά δεδομένα, συμπεριλαμβανομένων ονομάτων, ονομάτων χρήστη και διευθύνσεων email. Το σύνολο δεδομένων περιέχει επίσης περισσότερα από 51.000 αρχεία συνδεδεμένα με εξερχόμενες επικοινωνίες email.
Δείτε ακόμα: Microsoft: Επενδύσεις στην Ταϊλάνδη για υποδομές cloud και AI

Ενώ τα περισσότερα από αυτά τα email είναι αυτοματοποιημένες ειδοποιήσεις, ορισμένα μηνύματα “bounce-back” μπορεί να περιλαμβάνουν αρχικό περιεχόμενο που υποβλήθηκε από χρήστες. Αυτή η λεπτομέρεια έχει σημασία, καθώς αυξάνει τον κίνδυνο ακούσιας έκθεσης προσωπικών δεδομένων σε συστήματα που βασίζονται στην αλληλεπίδραση χρηστών.
Το χρονοδιάγραμμα της παραβίασης του cloud της Ευρωπαϊκής Επιτροπής υπογραμμίζει πόσο γρήγορα μπορούν να εξελιχθούν τέτοια περιστατικά:
- 19 Μαρτίου: Το διαπιστευτήριο AWS αποκτήθηκε μέσω του παραβιασμένου εργαλείου Trivy
- 24 Μαρτίου: Ενεργοποιήθηκαν ειδοποιήσεις λόγω ασυνήθιστης δραστηριότητας API και αιχμών κυκλοφορίας
- 25 Μαρτίου: Ειδοποιήθηκε το CERT-EU, εξασφαλίστηκε η πρόσβαση και ανακλήθηκαν τα κλειδιά
- 27 Μαρτίου: Δημόσια αποκάλυψη από την Ευρωπαϊκή Επιτροπή
- 28 Μαρτίου: Τα δεδομένα δημοσιεύθηκαν από τους ShinyHunters
Σε λιγότερο από δέκα ημέρες, η επίθεση μετακινήθηκε από την αρχική πρόσβαση στην δημόσια έκθεση δεδομένων.
Η Ευρωπαϊκή Επιτροπή ενήργησε γρήγορα μόλις εντοπίστηκε η παραβίαση. Το παραβιασμένο AWS secret εξασφαλίστηκε, τα νεοδημιουργημένα κλειδιά πρόσβασης απενεργοποιήθηκαν και όλα τα γνωστά εκτεθειμένα διαπιστευτήρια απενεργοποιήθηκαν ή διαγράφηκαν.
Οι αρχές ακολούθησαν επίσης το κανονιστικό πρωτόκολλο, ενημερώνοντας τα όργανα προστασίας δεδομένων, συμπεριλαμβανομένου του Ευρωπαίου Επόπτη Προστασίας Δεδομένων (EDPS) και ειδοποιώντας τις επηρεαζόμενες οντότητες. Η άμεση επικοινωνία με τους επηρεαζόμενους πελάτες ξεκίνησε στις 31 Μαρτίου.
Σημαντικά, η Επιτροπή έχει δηλώσει ότι τα εσωτερικά της συστήματα δεν επηρεάστηκαν. Ωστόσο, η παραβίαση του clοud της Ευρωπαϊκής Επιτροπής παραμένει υπό ενεργή έρευνα, ιδιαίτερα καθώς η ανάλυση των εκτεθειμένων βάσεων δεδομένων συνεχίζεται.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η παραβίαση του cloud της Ευρωπαϊκής Επιτροπής δεν αφορά μόνο ένα περιστατικό ή ένα εργαλείο. Αντικατοπτρίζει ένα βαθύτερο ζήτημα: τη αυξανόμενη δυσκολία επαλήθευσης της εμπιστοσύνης στα σύγχρονα οικοσυστήματα λογισμικού. Τα περιβάλλοντα clοud, οι αυτοματοποιημένες ροές εργασίας και τα εργαλεία ανοιχτού κώδικα έχουν κάνει τις λειτουργίες ταχύτερες και πιο αποδοτικές. Αλλά έχουν επίσης εισάγει νέες τυφλές γωνίες.
Δείτε επίσης: Η Ευρωπαϊκή Επιτροπή ερευνά παραβίαση που σχετίζεται με υποδομή cloud

Το μάθημα εδώ είναι άβολο αλλά σαφές — οι έλεγχοι ασφαλείας λειτούργησαν, αλλά λειτούργησαν αργά. Η ανίχνευση ήρθε αφού η πρόσβαση είχε ήδη καθιερωθεί και τα δεδομένα είχαν ήδη μετακινηθεί. Και εκεί βρίσκεται ο πραγματικός κίνδυνος.
