Хакер выставил на продажу 3,6 млн записей сотрудников из Azure-инфраструктуры Fortune 500

· Безопасность
Злоумышленник под псевдонимом TheHatman утверждает, что выкачал базы сотрудников McDonald's, Vodafone, TCS и других корпораций из их тенантов Microsoft Azure, воспользовавшись скомпрометированными учётными данными. Часть компаний факт взлома отрицает.

cover.svg

Неизвестный, действующий под ником TheHatman, начиная с 31 июля размещает объявления о продаже баз данных сотрудников крупнейших корпораций. По его словам, информация была выгружена напрямую из тенантов Microsoft Azure после получения доступа к скомпрометированным учётным записям. Всего заявлено около 3,64 млн записей.

В списке пострадавших организаций фигурируют McDonald's, Gap Inc., Vodafone, Tata Consultancy Services (TCS), HCL Technologies, InterContinental Hotels (IHG), Wyndham Hotels, Hexaware и Kyndryl. Самая свежая и крупная утечка касается McDonald's — предположительно 1,7 млн записей: имена, идентификаторы сотрудников, адреса электронной почты, должности, телефоны, почтовые адреса, а также сервисные и прочие учётные записи тенанта. Второй по объёму дамп приписывают TCS — свыше 800 тыс. записей.

Компании отрицают взлом

Не все фигуранты согласны с версией хакера. TCS в уведомлении Национальной фондовой бирже Индии сообщила, что провела расследование и не нашла «достоверных свидетельств компрометации систем компании или клиентских сред». По утверждению корпорации, данные датируются как минимум четырёхлетней давностью и содержат лишь базовую информацию о сотрудниках. Злоумышленник, по словам TCS, заявлял об использовании password spray и техники «утомления» многофакторной аутентификации (MFA fatigue), однако защита от подобных методов действует у компании уже более двух лет.

Gap Inc. также заявила BleepingComputer, что не обнаружила признаков взлома: выставленные на продажу данные, по предварительной оценке, «ограничены по объёму, не являются чувствительными и относятся к прошлым годам».

Что говорят исследователи

Компания Hudson Rock, специализирующаяся на киберразведке, изучила выборки и подтвердила, что дампы содержат «базовые атрибуты корпоративных каталогов» с чёткой структурой полей, включая активные домены и характерные для тенантов конструкции вида .onmicrosoft.com. Отдельную тревогу вызывает наличие сервисных учётных записей и имён глобальных администраторов — такие сведения облегчают целевые фишинговые атаки и социальную инженерию.

Hudson Rock с высокой степенью уверенности считает данные подлинными, однако точный вектор доступа и способ выгрузки остаются неизвестными. Для каждой базы TheHatman прилагает образец, чтобы покупатели могли проверить содержимое. Самостоятельно подтвердить подлинность данных изданию не удалось, а запросы в перечисленные компании на момент публикации остались без ответа.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.