Il 8 luglio 2026 Accenture conferma un incidente di sicurezza. Un threat actor autodenominato "888" aveva già messo in vendita su un forum criminale circa 35GB di dati: la rivendica include source code, token di accesso Azure, chiavi RSA e SSH. La dichiarazione ufficiale della società, rilasciata al portale Cybersecurity Dive, ammette un "isolated matter" con "no impact to operations". Accenture non ha però risposto a domande di follow-up sulla natura effettiva dei dati compromessi.
- Accenture ha confermato il breach come "isolated matter" dichiarando di averne "remediated its source" e di non registrare impatto operativo
- Il portavoce Peter Soh ha rilasciato la stessa dichiarazione a Cybersecurity Dive e BleepingComputer
- Accenture non ha risposto a domande di follow-up sui tipi di dati o su eventuali conseguenze per i clienti
- Rivendica di ~35GB di dati Accenture, inclusi source code, Azure personal access tokens, chiavi RSA e SSH
- Cybernews ha rilevato nei campioni condivisi riferimenti a .env files, suggerendo possibile origine da developer machine locale
- BleepingComputer ha pubblicato screenshot di un repository Azure DevOps denominato "121123_AtriasTalentAcademy" ma non ha verificato autenticità né scope completo
La dichiarazione Accenture: conferma minimale e silenzi strategici
Il portavoce Peter Soh, contattato da Cybersecurity Dive, ha rilasciato la stessa dichiarazione anche a BleepingComputer: "We are aware of this isolated matter and we have remediated its source. There is no impact to Accenture operations and service delivery." La formulazione è identica nelle due fonti. La scelta lessicale — "isolated matter" anziché incident, breach o attack — riduce semanticamente la gravità percepita.
La società ha declinato ogni richiesta di approfondimento. Cybersecurity Dive riporta esplicitamente che Accenture "did not respond to follow-up questions about what types of data were impacted and whether customers were affected". Questo silenzio costituisce un limite informativo rilevante: senza conferma o smentita sui tipi di dati, il claim del threat actor resta l'unica fonte disponibile sui contenuti del leak.
"Source code can help attackers understand internal application logic, identify weak implementation patterns, and search for hardcoded secrets or exploitable paths in custom systems" — analisi SOCRadar, citata da Cybersecurity Dive
I dati in vendita: cosa afferma il threat actor "888"
Secondo il post originale sul forum criminale, il pacchetto messo in vendita contiene "just over 35gb of source codes". La formulazione, riportata da BleepingComputer, è specifica. Allegherebbe inoltre Microsoft Azure personal access tokens, RSA encryption keys e SSH keys, secondo quanto riportato da Cybersecurity Dive.
BleepingComputer ha pubblicato uno screenshot del forum post che mostra un riferimento al clone di un repository Azure DevOps denominato "121123_AtriasTalentAcademy". La testata ha però specificato: "could not independently verify the full scope of the data being stolen". Il disclaimer è rilevante: lo screenshot prova l'esistenza del post, non l'autenticità dei dati né la completezza del claim.
Cybernews ha analizzato campioni condivisi dal threat actor e ha rilevato la presenza di riferimenti a .env files. I ricercatori della testata hanno formulato l'ipotesi che "this data was exfiltrated from a local developer machine rather than, for example, a GitHub repository". Si tratta di un'ipotesi fondata su indicatori tecnici, non di una conclusione verificata: Cybernews stessa non ha potuto confermare l'origine precisa della compromissione.
Il precedente del 2024 e il pattern del threat actor
Il threat actor "888" non è nuovo nel targetare Accenture. Cybersecurity Dive riporta che lo stesso attore aveva già rivendicato un breach Accenture nel 2024, relativo a un database di dipendenti. Accenture aveva allora minimizzato l'incidente come interessante "only three employees". La ricorrenza dello stesso attore contro lo stesso target solleva interrogativi che il dossier non può risolvere.
La dimensione di Accenture — oltre 700.000 dipendenti secondo il dato riportato da Cybernews — amplifica la superficie d'attacco ma non spiega il vettore. Il dossier non documenta come l'attore abbia ottenuto l'accesso iniziale né in quale data esatta sia avvenuta l'intrusione. Il threat actor indica "early July 2026", ma questa timeline non è verificata indipendentemente.
Perché è importante
Se il claim del threat actor fosse confermato, la compromissione di asset di sviluppo potrebbe abilitare analisi del codice sorgente per identificare vulnerabilità in sistemi custom. L'analisi SOCRadar citata da Cybersecurity Drive sottolinea questo scenario: il source code permetterebbe di "search for hardcoded secrets or exploitable paths".
Il dossier non contiene evidenze che dati cliente siano stati esposti. Accenture non ha confermato né smentito questo aspetto. L'assenza di informazioni ufficiali sui tipi di dati compromessi costituisce il limite principale per ogni valutazione di impatto.
Il claim di 35GB non è verificato indipendentemente. Se il volume reale fosse inferiore, la distribuzione potrebbe essere più mirata di quanto suggerisca la rivendica del threat actor. BleepingComputer ha esplicitamente dichiarato di non aver potuto verificare lo scope completo.
Cosa cambia
Per i clienti Accenture, l'assenza di dettagli ufficiali sui dati esposti limita la capacità di valutare rischi specifici. La società non ha indicato se codice o token rilevanti per specifici progetti siano stati compromessi.
Il dossier non documenta revoca delle chiavi rivendicate dal threat actor. Accenture ha dichiarato di aver "remediated its source" senza specificare l'ambito della remediation. Questa formulazione non chiarisce se le chiavi siano state rotte, se i token siano stati disabilitati, o se la remediation si limiti al punto di accesso iniziale.
Il monitoraggio dei canali di threat intelligence resta l'unico indicatore disponibile per verificare se campioni di dati Accenture emergano in forum secondari. La fonte non specifica azioni preventive concrete né timeline per eventuali aggiornamenti da parte di Accenture.
Limiti del dossier e qualità delle fonti
Le informazioni sono basate su dichiarazioni concordanti di fonti editoriali, senza verifica indipendente dello scope completo. Cybersecurity Dive è la fonte primaria strutturata; BleepingComputer e Cybernews concordano sui punti principali ma non hanno verificato autonomamente l'entità dei dati né l'identità dell'attore.
Non è noto il vettore di attacco iniziale. Non è verificata la data esatta dell'intrusione. Non è confermata l'origine precisa della compromissione: developer machine, repository o altro vettore. Non è documentato se Accenture abbia notificato clienti specifici o autorità regolatorie.
Il comunicato stampa Accenture-Anthropic su cybersecurity AI (fonte 6) non è correlato al breach e non è utilizzato nel presente articolo.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://www.cybersecuritydive.com/news/accenture-data-breach-access-keys-source-code/824694/
- https://www.bleepingcomputer.com/news/security/accenture-confirms-breach-after-hacker-offers-stolen-data-for-sale/
- https://cybernews.com/security/accenture-data-breach-source-code-leak/
- https://www.yahoo.com/news/us/articles/accenture-faces-massive-data-breach-103339433.html
- https://nextbigwhat.com/accenture-hit-by-significant-data-breach-client-data-at-risk/
- https://newsroom.accenture.com/news/2026/accenture-and-anthropic-team-to-help-organizations-secure-scale-ai-driven-cybersecurity-operations
- https://www.channeldive.com/
- https://www.ciodive.com/
- https://darkreading.com/