En hackare med aliaset TheHatman säljer anställddata hämtad från nio bolags Microsoft Azure-konton. Till potentiella köpare uppger hackaren att samtliga datadumpar kommer från komprometterade inloggningsuppgifter och inte från en sårbarhet i plattformen. Det sammanlagda antalet poster i de nio annonserna uppges vara 3,64 miljoner.
Den senaste och största posten dök upp i söndags och omfattar uppgivna 1,7 miljoner anställdposter från McDonald’s Corporation. I forumtråden marknadsförs materialet som en intern dump, hämtad direkt från företagets Azure-konto med hjälp av komprometterade inloggningsuppgifter.
McDonald’s toppar en listan med nio bolag
De övriga åtta annonserna, publicerade under de föregående två och en halv veckorna, omfattar bolag inom detaljhandel, telekom, hotellbranschen och IT-tjänster:
- Tata Consultancy Services (TCS): 800 000+ poster
- Vodafone: 425 000+ poster
- HCL Technologies: 250 000+ poster
- InterContinental Hotels Group (IHG): 185 000+ poster
- Kyndryl: 170 000+ poster
- Gap Inc.: 80 000+ poster
- Hexaware Technologies: 20 000+ poster
- Wyndham Hotels: 9 000+ poster
Varje annons innehåller namn, anställningsnummer, e-postadresser, titlar, telefonnummer och postadresser. Kyndryl-dumpen innehåller även tjänstekonton och andra kontouppgifter kopplade till tenanten. TheHatman lämnade ett provutdrag för varje bolag, så att potentiella köpare kan verifiera uppgifterna innan de betalar.
TCS och Gap säger att uppgifterna är gamla
Tata Consultancy Services meddelade National Stock Exchange of India att bolaget inte hade hittat trovärdiga bevis för ett intrång i de egna systemen eller i kundmiljöerna. Bolaget uppger att de läckta uppgifterna är minst fyra år gamla, begränsade till grundläggande anställdinformation. TCS säger också att man har haft skydd mot så kallade password-spray- och MFA-utmattningsattacker på plats i mer än två år. Enligt TCS visade en genomgång av säkerhetsförsvaret att skyddet fortfarande fungerar.
En talesperson för Gap Inc. gav BleepingComputer en liknande bild. Bolaget har inte hittat några bevis för ett intrång, och uppgifterna som säljs är begränsade i omfattning, inte känsliga och flera år gamla. De övriga sju bolagen hade inte svarat BleepingComputer vid publiceringstillfället.
Att förneka ett intrång är inte detsamma som att förklara varifrån uppgifterna kommer, och inget av bolagen har gjort det senare.
Hudson Rock pekar på infostealers- men ingen har bekräftat det
Cybercrime-underrättelsebolaget Hudson Rock har granskat utdrag ur läckorna och säger att fältstrukturen, inklusive aktiva domäner och tenant-specifika .onmicrosoft.com-namn, matchar äkta Azure-katalogexporter. Bolaget bedömer att uppgifterna med stor sannolikhet är äkta, men att åtkomstvägen och hur informationen fördes ut fortfarande är obekräftade.
Hudson Rock uppger också att man via sin egen threat intelligence-plattform spårat Azure-inloggningsuppgifter kopplade till infostealer-infektioner hos de flesta av de namngivna bolagen, och menar att mönstret pekar mot riktad stöld av inloggningsuppgifter snarare än en brist i Azure. Det är en rimlig tolkning av en genuint stor kampanj, men Hudson Rock säljer samtidigt den övervakningsprodukt som företaget uppger skulle ha fångat upp detta. Infostealer-förklaringen bör därför betraktas som en välgrundad bedömning, inte en bekräftad grundorsak, tills något av de berörda bolagen självständigt bekräftar den.
Åtgärden Väntar Inte på en Bekräftad Orsak
Oavsett vad ursprungliga angreppsvägen visar sig vara är det praktiska svaret desamma. Organisationer bör kontrollera Azure- och Entra ID-inloggningsloggar mot kända läckor av inloggningsuppgifter från infosteale, inte enbart mot den egna historiken över lösenordsbyten.
Nätfiskeresistent MFA bör införas på alla konton med läsrättigheter i katalogen, eftersom TCS eget fall visar att MFA-utmattningsattacker riktas mot godkännandeprompten snarare än mot själva lösenordet. Byt inloggningsuppgifter specifikt för tjänstekonton och Global Administrator-konton: de två kontotyper som Hudson Rock flaggat som förekommande i de läckta uppgifterna och som kan vara särskilt värdefulla för en angripare som planerar en uppföljande nätfiskekampanj.
Inget av de nio namngivna bolagen hade offentliggjort någon intrångsanmälan per den 17 augusti. Anställda hos något av bolagen därför behandla oväntade lösenordsåterställningar och MFA-förfrågningar med samma skepsis som TCS säger sig redan tillämpa.
Referenser
- Hacker Claims 3.6 Million Azure Account Records Stolen From Major Companies
- Massive Azure Exfiltration Campaign Exposes Millions of Enterprise Records via Compromised Credentials
- Tata Consultancy Services Regulatory Filing on Alleged Azure Data Breach
This post is also available in:
