Хакер выставил на продажу 3,6 млн записей сотрудников из Azure-инфраструктуры Fortune 500
Неизвестный, действующий под ником TheHatman, начиная с 31 июля размещает объявления о продаже баз данных сотрудников крупнейших корпораций. По его словам, информация была выгружена напрямую из тенантов Microsoft Azure после получения доступа к скомпрометированным учётным записям. Всего заявлено около 3,64 млн записей.
В списке пострадавших организаций фигурируют McDonald's, Gap Inc., Vodafone, Tata Consultancy Services (TCS), HCL Technologies, InterContinental Hotels (IHG), Wyndham Hotels, Hexaware и Kyndryl. Самая свежая и крупная утечка касается McDonald's — предположительно 1,7 млн записей: имена, идентификаторы сотрудников, адреса электронной почты, должности, телефоны, почтовые адреса, а также сервисные и прочие учётные записи тенанта. Второй по объёму дамп приписывают TCS — свыше 800 тыс. записей.
Компании отрицают взлом
Не все фигуранты согласны с версией хакера. TCS в уведомлении Национальной фондовой бирже Индии сообщила, что провела расследование и не нашла «достоверных свидетельств компрометации систем компании или клиентских сред». По утверждению корпорации, данные датируются как минимум четырёхлетней давностью и содержат лишь базовую информацию о сотрудниках. Злоумышленник, по словам TCS, заявлял об использовании password spray и техники «утомления» многофакторной аутентификации (MFA fatigue), однако защита от подобных методов действует у компании уже более двух лет.
Gap Inc. также заявила BleepingComputer, что не обнаружила признаков взлома: выставленные на продажу данные, по предварительной оценке, «ограничены по объёму, не являются чувствительными и относятся к прошлым годам».
Что говорят исследователи
Компания Hudson Rock, специализирующаяся на киберразведке, изучила выборки и подтвердила, что дампы содержат «базовые атрибуты корпоративных каталогов» с чёткой структурой полей, включая активные домены и характерные для тенантов конструкции вида .onmicrosoft.com. Отдельную тревогу вызывает наличие сервисных учётных записей и имён глобальных администраторов — такие сведения облегчают целевые фишинговые атаки и социальную инженерию.
Hudson Rock с высокой степенью уверенности считает данные подлинными, однако точный вектор доступа и способ выгрузки остаются неизвестными. Для каждой базы TheHatman прилагает образец, чтобы покупатели могли проверить содержимое. Самостоятельно подтвердить подлинность данных изданию не удалось, а запросы в перечисленные компании на момент публикации остались без ответа.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.