De Britse leverancier van klantrelatiebeheer (CRM) Beacon heeft deze week de vermoedelijke oorzaak van een recent datalek bekendgemaakt dat veel organisaties treft. Het CRM-platform van Beacon is specifiek ontwikkeld voor goede doelen en non-profitorganisaties om donateurs, vrijwilligers en gerelateerde activiteiten te beheren. Begin augustus maakte het bedrijf bekend dat hackers back-ups van klantdatabases hadden gedownload. Hoewel de data versleuteld was, erkende Beacon dat de aanvallers deze mogelijk voor het exfiltreren konden ontsleutelen.

In een update deze week meldde Beacon dat de eerste kwaadaardige activiteit op 27 juli werd waargenomen en dat de datatransfer waarschijnlijk op 27 en 28 juli plaatsvond. Het bedrijf gaf aan dat uit beschikbare logs niet exact kan worden vastgesteld welke specifieke gegevens zijn gedownload of waar deze naartoe zijn overgebracht. Op basis van het volume van de datatransfer en de totale hoeveelheid opgeslagen data is de inschatting dat de aanvaller alle gegevens uit de database heeft geëxporteerd. Uit het onderzoek blijkt dat de aanvaller toegang kreeg tot een AWS-omgeving via een gecompromitteerde AWS-toegangssleutel, die mogelijk was blootgesteld in publiek beschikbare JavaScript-buildbestanden.

Verschillende getroffen Britse goede doelen hebben eigen verklaringen afgegeven, waarbij sommigen aangeven dat het incident alle meer dan 1.000 klanten van Beacon betreft. Sommige organisaties melden dat persoonlijke gegevens van ondersteuners mogelijk zijn gelekt, waaronder namen, telefoonnummers, e-mailadressen en postadressen. Andere benadrukken dat er geen bankrekeningnummers, sortcodes, kaartnummers of beveiligingsgegevens van betaalkaarten zijn blootgesteld, aangezien dergelijke financiële informatie niet wordt opgeslagen. De Britse Charity Commission houdt de situatie nauwlettend in de gaten en heeft richtlijnen gepubliceerd voor de getroffen organisaties.

Tot op heden heeft geen bekende cybercrimegroep de aanval op Beacon opgeëist en het bedrijf is niet op de hoogte van publicatie van de gestolen gegevens.