Accentureは、脅威アクターがソースコードや機密性の高い技術ファイルを含む35 GBの企業データを盗んだと主張したことを受け、セキュリティインシデントを確認した。
ITサービス大手の同社はインシデントを限定的なものと説明し、原因への対処を完了したと述べた。また、業務やサービス提供への影響はなかったと付け加えた。
Accentureのインシデントから得られる主なポイント
- Accentureは、脅威アクターが35 GBのソースコード、クラウド認証情報、その他の機密性の高い技術データを盗んだと主張したことを受け、セキュリティインシデントを確認した。
- 盗まれたソースコードや露出したクラウド認証情報は、アプリケーションの弱点を明らかにし、攻撃者に開発環境やクラウド環境へのアクセス手段を与える可能性があるため、長期的なリスクを高めるおそれがある。
- 組織は、露出した認証情報を直ちにローテーションし、リポジトリとクラウドの活動を監査するとともに、侵害が疑われる後に侵害されたアカウントやトークンが使用されていないか確認すべきだ。
- Accentureの情報漏えいは、最小権限、フィッシング耐性のあるMFA、継続的な監視、ソースコードとクラウド認証情報に対する強固な管理によって、開発環境を保護する重要性を改めて示している。
Accentureの情報漏えいについて分かっていること。
この確認に先立ち、脅威アクター「888」がサイバー犯罪フォーラムに投稿していた。同アクターは、Accentureの情報漏えいが2026年7月に発生し、「35gbをほんの少し超える」ソースコードが盗まれたと主張した。
このアクターはデータを販売すると申し出たとされ、盗まれたファイルにはソースコード、RSAキー、SSHキー、Azureの個人用アクセストークン、Azure Storageのアクセスキー、構成ファイルが含まれていたと主張した。
この情報が正確であれば、こうしたデータは通常のデータ露出を超えるリスクを生じさせる可能性がある。ソースコードによって攻撃者は、アプリケーションの構築方法を把握し、弱点を特定したり、ハードコードされた秘密情報を探したりできる。
露出したクラウド認証情報(アクセスキーや個人用アクセストークンを含む)は、正当であり、失効されていない場合、開発環境、ストレージ環境、クラウド環境への侵入経路にもなり得る。
ただし、この記事の公開時点では、いくつかの重要な詳細が確認されていない。
Accentureは情報漏えいを確認したが、盗まれたとされるデータの量や種類について、脅威アクターの主張を検証していない。
同社はまた、攻撃者がどのようにアクセスを得た可能性があるのか、主張された認証情報が有効だったのか、顧客データが影響を受けたのかについても明らかにしていない。
この主張を裏付けるため、脅威アクターは、伏せ字にされたAccentureのホスト名からAzure DevOpsリポジトリがクローンされたように見えるスクリーンショットを共有した。
ソースコードとクラウド認証情報が重要な理由。
Accentureの情報漏えいは、組織がコードリポジトリ、開発者の認証情報、クラウドアクセスを厳格に管理する必要性を浮き彫りにしている。
開発環境には、デプロイスクリプト、構成ファイル、アクセストークン、社内文書など、攻撃者にとって有用な機密資産が含まれていることが多い。
情報漏えいによって業務が妨げられなかった場合でも、認証情報が再利用されたり、秘密情報が有効なまま残ったり、露出したコードからセキュリティ上の弱点が明らかになったりすれば、盗まれたデータは長期的なリスクを高める可能性がある。
ソースコード露出に対して組織が取るべき対応。
ソースコードやクラウド認証情報の露出が疑われる場合、セキュリティチームは次の対応を優先すべきだ。
- 露出したすべてのキー、トークン、認証情報をローテーションすることで、侵害された可能性のあるアクセスを直ちに無効化する。
- コードリポジトリのアクセスログを確認することで、不正なクローン、ダウンロード、その他の不審な活動を調べる。
- Azure DevOpsの活動を監査することで、通常とは異なるリポジトリへのアクセス、権限変更、アカウントの挙動を特定する。
- クラウドの認証ログを監視することで、不審なサインイン、権限昇格の試み、異常なアクセスパターンを調べる。
- 露出した認証情報が使用されたかどうかを確認することで、疑われる侵害後の不正な活動の範囲を特定する。
チームはまた、ソースコードをスキャンしてハードコードされた秘密情報を探し、ビルドパイプライン、ストレージアカウント、デプロイワークフローが改変されていないことを確認すべきだ。
このインシデントは、最小権限の重要性も改めて示している。
クラウド認証情報と開発者トークンは範囲を厳格に限定し、継続的に監視するとともに、不要になった時点で自動的に失効させるべきだ。
組織はまた、開発者向けプラットフォームでフィッシング耐性のある多要素認証(MFA)を必須とし、可能な場合は有効期間の短い認証情報を適用し、コード、クラウド、IDシステム全体で詳細な監査証跡を維持すべきだ。
Accentureの情報漏えいが企業セキュリティに意味すること。
同じ脅威アクターは以前、販売を試みたことがある。2024年に発生した第三者の情報漏えい後、Accenture従業員のデータを販売しようとしたのだ。
この経歴だけで今回の主張が裏付けられるわけではないが、大手コンサルティング企業やテクノロジー企業が、コードベース、クラウド環境、従業員データ、企業顧客との関係を持つため、依然として価値の高い標的であることを浮き彫りにしている。
さらなる詳細が明らかになるまで、この情報漏えいは、開発環境の保護が今や企業セキュリティの中心であることを想起させるものと受け止めるべきだ。
攻撃者がソースコードや開発環境を標的にする中、組織は全体的なソフトウェアサプライチェーンセキュリティも強化し、第三者や依存関係がもたらすリスクを低減する必要がある。





