Eine Bedrohungsgruppe behauptet, in Starbucks eingedrungen und 10 GB sensibler Daten gestohlen zu haben, darunter proprietärer Quellcode und Firmware für die in den Filialen eingesetzten Geräte und den weltweiten Betrieb.
Die Gruppe ShadowByt3s behauptet, auf einen falsch konfigurierten Amazon-S3-Bucket zugegriffen zu haben, und droht nun damit, die Daten zu veröffentlichen, falls kein Lösegeld gezahlt wird.
„Das Leak enthält die Binärdateien, die wichtige Geräte an jedem Filialstandort steuern“, sagte VECERT in seinem X-Post zu dem Vorfall.
Der mutmaßliche Starbucks-Vorfall
Sollte sich der Vorfall bestätigen, könnte dadurch nicht nur der Konzern selbst betroffen sein, sondern auch die zugrunde liegende Technologie, die Starbucks’ weltweiten Betrieb unterstützt.
Der Vorfall soll auf einen falsch konfigurierten Amazon-S3-Bucket zurückgehen, sbux-assets. Speicher-Fehlkonfigurationen sind ein häufiges Cloud-Sicherheitsproblem, bei dem allzu großzügige Zugriffseinstellungen sensible Daten unbeabsichtigt für unbefugte Nutzer zugänglich machen können.
Nach Angaben des Bedrohungsakteurs ermöglichte diese Fehlkonfiguration den Zugriff auf eine breite Palette interner Ressourcen aus den Bereichen Betriebstechnik und Unternehmenssoftware.
Besonders bedenklich ist die Firmware für Getränkeservicegeräte, Mastrena-II-Espressomaschinen und FreshBlends-Automatisierungssysteme, die weltweit in Starbucks-Filialen eingesetzt werden.
Diese Firmware-Dateien steuern wichtige Funktionen wie den Motorbetrieb, Zutatenverhältnisse und Benutzeroberflächen. Ihre Offenlegung könnte daher Manipulationen an den Geräten, Reverse Engineering oder Störungen des Filialbetriebs ermöglichen.
Neben den hardwarebezogenen Ressourcen umfasst der Datensatz Berichten zufolge auch interne Softwareplattformen zur Verwaltung der globalen Infrastruktur von Starbucks.
Dazu gehört der Quellcode für eine zentrale New Web UI, die den Gerätebetrieb in verschiedenen Regionen überwacht, sowie ein Bestandsverwaltungsportal für die Lieferketten-logistik.
Entwicklerressourcen – etwa JavaScript-Bundles, Source Maps und Staging-Verzeichnisse – könnten außerdem API-Endpunkte, Authentifizierungsmechanismen und möglicherweise sensible Zugangsdaten offenlegen und damit das Risiko eines weitergehenden Systemzugriffs erhöhen.
Zum Zeitpunkt der Veröffentlichung war der Vorfall nicht unabhängig bestätigt worden, und Starbucks hatte sich nicht zu dem mutmaßlichen Angriff geäußert.
Der Bedrohungsakteur hat jedoch Beispieldaten veröffentlicht und behauptet, größere Datensätze über private Kanäle zu verbreiten, was Bedenken hinsichtlich einer weiteren Verbreitung weckt.
Das Risiko der Offenlegung von Cloud-Daten reduzieren
Organisationen sollten strukturiert und auf mehreren Ebenen vorgehen, um das Risiko der Offenlegung von Cloud-Daten zu reduzieren.
Fehlkonfigurationen sind zwar eine häufige Ursache für Vorfälle, lassen sich mit geeigneten Kontrollen, Transparenz und kontinuierlicher Verwaltung jedoch wirksam minimieren.
- Cloud-Speicherumgebungen prüfen und patchen und dabei alle Ressourcen inventarisieren, um sicherzustellen, dass keine falsch konfigurierten oder offengelegten Ressourcen verbleiben.
- Strenge Zugriffskontrollen durchsetzen, indem das Prinzip der geringsten Rechte angewendet wird, die AWS-Einstellungen zum „Blockieren des öffentlichen Zugriffs“ aktiviert werden und für alle sensiblen Daten eine Authentifizierung erforderlich ist.
- Sensible Ressourcen isolieren und segmentieren, wobei die Speicherung kritischer Daten wie Quellcode oder Firmware in öffentlich zugänglichen oder gemeinsam genutzten Umgebungen vermieden wird.
- Cloud-Aktivitäten kontinuierlich mit AWS-eigenen Tools wie CloudTrail, GuardDuty und Security Hub überwachen, um anomalen Zugriff oder den Datenabfluss zu erkennen.
- CSPM-Tools implementieren, um Cloud-Fehlkonfigurationen automatisch in großem Maßstab zu erkennen, zu priorisieren und zu beheben.
- Praktiken zum Schutz von Zugangsdaten und Daten stärken durch das Verschlüsseln von Daten, regelmäßiges Erneuern der Schlüssel und das Entfernen fest im Code hinterlegter Geheimnisse aus Code-Repositories.
- Testet Incident-Response-Pläne und verwendet Angriffssimulationstools mit Szenarien zur Offenlegung von Cloud-Daten und zu Fehlkonfigurationen.
Zusammengenommen helfen diese Maßnahmen Organisationen, ihre Widerstandsfähigkeit gegenüber Cloud-Sicherheitsrisiken zu stärken und zugleich den möglichen Schadensradius eines Vorfalls mit offengelegten Daten zu begrenzen.
Lücken bei der Cloud-Sicherheit bestehen fort
Die Behauptungen zu diesem Vorfall sind zwar weiterhin unbestätigt, spiegeln jedoch eine umfassendere und anhaltende Herausforderung wider, vor der Organisationen beim Schutz von Cloud-Umgebungen und sensiblen Betriebsdaten stehen.
Fehlkonfigurierte Speicherressourcen sind nach wie vor ein häufiger Einstiegspunkt für Angreifer, insbesondere während Unternehmen ihre Nutzung von Cloud-Diensten und vernetzten Systemen ausweiten.
Für Sicherheitsteams ist dies eine Erinnerung daran, für umfassende Transparenz zu sorgen, einheitliche Zugriffskontrollen durchzusetzen und Cloud-Konfigurationen regelmäßig zu überprüfen.
die Notwendigkeit von Zero-Trust-Lösungendie dabei helfen, den Zugriff kontinuierlich zu überprüfen und die Abhängigkeit von implizitem Vertrauen zu verringern.





