- Хакер TheHatman утверждает, что украл миллионы записей сотрудников Azure/Entra у крупных фирм.
- Данные включают имена, адреса электронной почты, должности, привилегированные учетные записи; риски включают выдачу себя за другое лицо и мошенничество.
- Жертвы оспаривают масштабы, но исследователи говорят, что кража с помощью информационных воров делает утечки, скорее всего, подлинными
Киберпреступник продает в даркнете миллионы пользовательских записей, которые, по их утверждениям, они украли у крупных организаций, таких как McDonalds, Tata Consultancy Services и Wyndham Hotels.
Хакер под псевдонимом TheHatman разместил несколько тем на форумах даркнета, утверждая, что украл информацию из сред Azure и Entra.
TheHatman заявил, что они взломали систему, используя скомпрометированные учетные данные для входа, и атаковали почти дюжину организаций.
Что было украдено и у кого?
Среди жертв и количества раскрытых записей:
McDonald’s Corporation: 1 700 000 записей
TCS (Tata Consultancy Services): 800 000 записей
Vodafone: 425 000 записей
HCL Technologies: 250 000 записей
InterContinental Hotels Group (IHG): 185 000 записей
Kyndril: 170 000 записи
Gap Inc.: 80 000 записей
Hexaware Technologies: 20 000 записей
Wyndham Hotels: 9 000 записей
Сейчас они ищут покупателя: «Я продаю внутренний дамп сотрудников корпорации McDonald’s, загруженный непосредственно из Azure Tenant с использованием скомпрометированных учетных данных», — сообщил TheHatman в одном из постов.
В своей статье исследователи безопасности из Cybernews сообщили, что они проанализировали один из образцов, опубликованных в даркнете, и заявили, что записи «согласуются с экспортом каталогов Azure».
Они содержали имена сотрудников, адреса электронной почты, номера телефонов, должности, адреса рабочих мест, идентификаторы, отделы, в которых они работают, членство в группах пользователей, учетные записи служб и записи учетных записей с высокими привилегиями.
Каковы риски?
Кража информации, такой как имена, адреса электронной почты и сведения о рабочем месте, может показаться не тревожным нарушением конфиденциальности, но последствия довольно серьезны. Киберпреступники могут использовать его, чтобы выдать себя за делового партнера или крупного клиента и попытаться обманом заставить своих сотрудников установить вымогатель или совершить мошенническую банковскую транзакцию. Таким образом, они могут перерасти то, что кажется относительно безобидным нарушением, в полномасштабную кибератаку с материальными и юридическими последствиями.
Например, преступник может обнаружить сотрудника Vodafone, который регулярно обрабатывает платежи определенному поставщику. Они могут выдать себя за финансового директора этого поставщика, вступить в разговор и, запрашивая новый платеж, предупредить, что компания изменила их банковский счет. Это не чисто теоретический сценарий — он неоднократно документировался.
Что сказали жертвы?
Большинство организаций еще не сделали официального заявления по поводу этих претензий. Компания Gap сообщила BleepingComputer, что не обнаружила никаких доказательств взлома и предположила, что злоумышленники просто переупаковали данные из более старого инцидента.
"Наше предварительное расследование показывает, что рассматриваемые данные ограничены по объему, не являются конфиденциальными и датируются несколькими годами ранее. Примечательно, что нет никаких доказательств того, что наши корпоративные системы были скомпрометированы", - сообщил изданию Гэп.
Tata Consultancy Services уведомила Индийскую национальную фондовую биржу о взломе на прошлой неделе, также предположив, что это было повторением более старого инцидента.
«Компания расследовала этот вопрос и не нашла никаких достоверных доказательств взлома систем TCS или клиентской среды», — говорится в заявлении TCS. "Упомянутая информация, судя по всему, старше четырех лет и ограничивается базовой информацией о сотрудниках. Нет никаких признаков того, что данные клиентов, системы клиентов или операционные системы TCS были затронуты".
В TCS заявили, что злоумышленники взломали систему, используя подтасовку учетных данных, что можно было сделать только несколько лет назад: "Злоумышленник утверждает, что использовал распыление паролей и многофакторную аутентификацию (MFA) в качестве вектора атаки. Компания уже более двух лет применяет надежные меры защиты от таких методов".
Однако не все согласны с такой оценкой. Исследователи безопасности Хадсон Рок полагают, что злоумышленники украли учетные данные для входа с помощью infostealer, а не путем распыления паролей.
«Судя по огромному размеру затронутых организаций, весьма вероятно, что эта кампания возникла из-за целенаправленной эксплуатации инфекций Infostealer, а не из-за системной уязвимости нулевого дня в Azure», — заявили исследователи в своем отчете. «Если бы это была широко распространенная уязвимость, мы, вероятно, увидели бы гораздо более широкий спектр затронутых организаций, включая малые предприятия, а не только эти крупные предприятия из списка Fortune 500».
Хадсон Рок также назвал украденные данные «вероятно весьма достоверными», намекнув, что то, что они старые, не означает, что они бесполезны.