En hotaktör erbjuder miljontals påstådda Azure-kontoposter till försäljning och hävdar att de kommer från Microsofts molnmiljöer hos flera stora företag. Säljaren uppger att komprometterade inloggningsuppgifter gav tillgång till personalkataloger och intern kontoinformation.

Påståendena har inte verifierats oberoende. Minst två av de utpekade företagen, Tata Consultancy Services och Gap Inc., uppger att deras utredningar inte hittade några bevis för att deras system hade utsatts för intrång.

Hackare annonserar databaser med personaluppgifter

Säljaren, som använder aliaset TheHatman, började annonsera informationen i slutet av juli. Inläggen uppges innehålla poster kopplade till företag som McDonald’s, Vodafone, Tata Consultancy Services, HCL Technologies, InterContinental Hotels, Gap Inc. och Kyndryl.

Totalt hävdar aktören att den har omkring 3,64 miljoner Azure-kontoposter.

Den största påstådda databasen ska innehålla mer än 1,7 miljoner personalposter från McDonald’s. Säljaren beskriver den som en intern datadump från en Azure-miljö som angriparen ska ha kommit åt med komprometterade inloggningsuppgifter.

De annonserade uppgifterna ska bland annat innehålla namn, personal-ID, e-postadresser, jobbtitlar, telefonnummer, postadresser, tjänstekonton och andra kontouppgifter från Azure-miljöerna.

Företagen bestrider uppgifterna om intrång

Tata Consultancy Services uppger att företaget har utrett anklagelserna och inte hittat några trovärdiga bevis för ett intrång som påverkat dess system eller kundmiljöer.

Företaget säger att uppgifterna verkar vara minst fyra år gamla och endast innehåller grundläggande personalinformation. Det uppger också att skydd mot password spraying och attacker som utnyttjar MFA fatigue har funnits på plats i mer än två år.

Gap Inc. uppger också att företaget inte hittat några bevis för att dess företagssystem komprometterats. En talesperson beskriver den annonserade informationen som begränsad, icke-känslig och flera år gammal.

Övriga företag som säljaren nämner hade inte kommenterat uppgifterna offentligt vid publiceringstillfället.

Annonserade poster omfattar flera organisationer

Hotaktören hävdar att informationen omfattar följande dataset:

FöretagPåstått antal poster
McDonald’sÖver 1,7 miljoner
Tata Consultancy ServicesÖver 800 000
VodafoneÖver 425 000
HCL TechnologiesÖver 250 000
InterContinental HotelsÖver 185 000
KyndrylÖver 170 000
Gap Inc.Över 80 000
HexawareÖver 20 000
Wyndham HotelsÖver 9 000

TheHatman ska även ha delat exempelfiler med potentiella köpare så att de kunde bedöma informationen.

Katalogdata kan användas för nätfiskeattacker

Cybersäkerhetsforskare som granskat exempelfilerna uppger att dataseten verkar innehålla information från företagskataloger, inklusive aktiva domäner och molnstrukturer som är specifika för respektive miljö.

Posterna kan även innehålla tjänstekonton och namn på globala administratörer. Även om informationen är gammal kan den hjälpa kriminella att skapa trovärdiga nätfiske- eller social engineering-attacker mot anställda.

Forskare har uttryckt förtroende för att åtminstone delar av informationen är autentisk. Det är dock fortfarande oklart hur angriparen fick den ursprungliga åtkomsten och hur Azure-kontoposterna hämtades ut.

Organisationer som förekommer i de påstådda datadumparna bör vara uppmärksamma på försök till password spraying, MFA fatigue-attacker och riktade nätfiskekampanjer.


0 svar till ”Hackare hävdar att 3,6 miljoner Azure-kontoposter har stulits från stora företag”