• Хакер TheHatman утверждает, что украл миллионы записей сотрудников Azure/Entra у крупных фирм.
  • Данные включают имена, адреса электронной почты, должности, привилегированные учетные записи; риски включают выдачу себя за другое лицо и мошенничество.
  • Жертвы оспаривают масштабы, но исследователи говорят, что кража с помощью информационных воров делает утечки, скорее всего, подлинными

Киберпреступник продает в даркнете миллионы пользовательских записей, которые, по их утверждениям, они украли у крупных организаций, таких как McDonalds, Tata Consultancy Services и Wyndham Hotels.

Хакер под псевдонимом TheHatman разместил несколько тем на форумах даркнета, утверждая, что украл информацию из сред Azure и Entra.

TheHatman заявил, что они взломали систему, используя скомпрометированные учетные данные для входа, и атаковали почти дюжину организаций.

Что было украдено и у кого?

Среди жертв и количества раскрытых записей:

McDonald’s Corporation: 1 700 000 записей
TCS (Tata Consultancy Services): 800 000 записей
Vodafone: 425 000 записей
HCL Technologies: 250 000 записей
InterContinental Hotels Group (IHG): 185 000 записей
Kyndril: 170 000 записи
Gap Inc.: 80 000 записей
Hexaware Technologies: 20 000 записей
Wyndham Hotels: 9 000 записей

Сейчас они ищут покупателя: «Я продаю внутренний дамп сотрудников корпорации McDonald’s, загруженный непосредственно из Azure Tenant с использованием скомпрометированных учетных данных», — сообщил TheHatman в одном из постов.

В своей статье исследователи безопасности из Cybernews сообщили, что они проанализировали один из образцов, опубликованных в даркнете, и заявили, что записи «согласуются с экспортом каталогов Azure».

Они содержали имена сотрудников, адреса электронной почты, номера телефонов, должности, адреса рабочих мест, идентификаторы, отделы, в которых они работают, членство в группах пользователей, учетные записи служб и записи учетных записей с высокими привилегиями.

Каковы риски?

Кража информации, такой как имена, адреса электронной почты и сведения о рабочем месте, может показаться не тревожным нарушением конфиденциальности, но последствия довольно серьезны. Киберпреступники могут использовать его, чтобы выдать себя за делового партнера или крупного клиента и попытаться обманом заставить своих сотрудников установить вымогатель или совершить мошенническую банковскую транзакцию. Таким образом, они могут перерасти то, что кажется относительно безобидным нарушением, в полномасштабную кибератаку с материальными и юридическими последствиями.

Например, преступник может обнаружить сотрудника Vodafone, который регулярно обрабатывает платежи определенному поставщику. Они могут выдать себя за финансового директора этого поставщика, вступить в разговор и, запрашивая новый платеж, предупредить, что компания изменила их банковский счет. Это не чисто теоретический сценарий — он неоднократно документировался.

Что сказали жертвы?

Большинство организаций еще не сделали официального заявления по поводу этих претензий. Компания Gap сообщила BleepingComputer, что не обнаружила никаких доказательств взлома и предположила, что злоумышленники просто переупаковали данные из более старого инцидента.

"Наше предварительное расследование показывает, что рассматриваемые данные ограничены по объему, не являются конфиденциальными и датируются несколькими годами ранее. Примечательно, что нет никаких доказательств того, что наши корпоративные системы были скомпрометированы", - сообщил изданию Гэп.

Tata Consultancy Services уведомила Индийскую национальную фондовую биржу о взломе на прошлой неделе, также предположив, что это было повторением более старого инцидента.

«Компания расследовала этот вопрос и не нашла никаких достоверных доказательств взлома систем TCS или клиентской среды», — говорится в заявлении TCS. "Упомянутая информация, судя по всему, старше четырех лет и ограничивается базовой информацией о сотрудниках. Нет никаких признаков того, что данные клиентов, системы клиентов или операционные системы TCS были затронуты".

В TCS заявили, что злоумышленники взломали систему, используя подтасовку учетных данных, что можно было сделать только несколько лет назад: "Злоумышленник утверждает, что использовал распыление паролей и многофакторную аутентификацию (MFA) в качестве вектора атаки. Компания уже более двух лет применяет надежные меры защиты от таких методов".

Однако не все согласны с такой оценкой. Исследователи безопасности Хадсон Рок полагают, что злоумышленники украли учетные данные для входа с помощью infostealer, а не путем распыления паролей.

«Судя по огромному размеру затронутых организаций, весьма вероятно, что эта кампания возникла из-за целенаправленной эксплуатации инфекций Infostealer, а не из-за системной уязвимости нулевого дня в Azure», — заявили исследователи в своем отчете. «Если бы это была широко распространенная уязвимость, мы, вероятно, увидели бы гораздо более широкий спектр затронутых организаций, включая малые предприятия, а не только эти крупные предприятия из списка Fortune 500».

Хадсон Рок также назвал украденные данные «вероятно весьма достоверными», намекнув, что то, что они старые, не означает, что они бесполезны.