En trusselaktør tilbyr millioner av påståtte Azure-kontoposter for salg og hevder at de stammer fra Microsofts skymiljøer hos flere store selskaper. Selgeren sier at kompromittert påloggingsinformasjon ga tilgang til ansattkataloger og intern kontoinformasjon.
Påstandene er ikke uavhengig bekreftet. Minst to av de navngitte selskapene, Tata Consultancy Services og Gap Inc., sier at undersøkelsene deres ikke fant bevis på at systemene deres hadde blitt kompromittert.
Hacker annonserer databaser med ansattinformasjon
Selgeren, som bruker aliaset TheHatman, begynte å annonsere dataene i slutten av juli. Innleggene hevder å inneholde poster knyttet til selskaper som McDonald’s, Vodafone, Tata Consultancy Services, HCL Technologies, InterContinental Hotels, Gap Inc. og Kyndryl.
Totalt hevder aktøren å ha rundt 3,64 millioner Azure-kontoposter.
Den største påståtte databasen skal inneholde mer enn 1,7 millioner ansattposter fra McDonald’s. Selgeren beskriver den som en intern datadump hentet fra en Azure-miljø ved hjelp av kompromittert påloggingsinformasjon.
De annonserte dataene skal blant annet inneholde navn, ansatt-ID-er, e-postadresser, stillingstitler, telefonnumre, postadresser, tjenestekontoer og andre kontodetaljer fra Azure-miljøene.
Selskaper avviser påstander om datainnbrudd
Tata Consultancy Services sier at selskapet har undersøkt påstandene og ikke funnet troverdige bevis på et datainnbrudd som påvirker systemene eller kundemiljøene deres.
Selskapet sier at dataene ser ut til å være minst fire år gamle og kun inneholder grunnleggende informasjon om ansatte. Det opplyser også at beskyttelse mot password spraying og angrep som utnytter MFA fatigue, har vært på plass i mer enn to år.
Gap Inc. sier også at selskapet ikke fant bevis på at bedriftssystemene ble kompromittert. En talsperson beskriver den annonserte informasjonen som begrenset, ikke-sensitiv og flere år gammel.
De andre selskapene som selgeren har navngitt, hadde ikke kommentert påstandene offentlig på publiseringstidspunktet.
Annonserte poster omfatter flere organisasjoner
Trusselaktøren hevder at dataene omfatter følgende datasett:
| Selskap | Påstått antall poster |
|---|---|
| McDonald’s | Over 1,7 millioner |
| Tata Consultancy Services | Over 800 000 |
| Vodafone | Over 425 000 |
| HCL Technologies | Over 250 000 |
| InterContinental Hotels | Over 185 000 |
| Kyndryl | Over 170 000 |
| Gap Inc. | Over 80 000 |
| Hexaware | Over 20 000 |
| Wyndham Hotels | Over 9 000 |
TheHatman skal også ha delt eksempelfiler med potensielle kjøpere slik at de kunne vurdere dataene.
Katalogdata kan brukes i phishing-angrep
Cybersikkerhetsforskere som har gjennomgått eksempelfilene, sier at datasettene ser ut til å inneholde informasjon fra bedriftskataloger, inkludert aktive domener og leietakerspesifikke skystrukturer.
Postene kan også inneholde tjenestekontoer og navn på globale administratorer. Selv om informasjonen er gammel, kan den hjelpe kriminelle med å lage troverdige phishing- eller sosial manipulering-angrep mot ansatte.
Forskere har uttrykt tillit til at i hvert fall deler av dataene er autentiske. Det er imidlertid fortsatt uklart hvordan angriperen fikk den opprinnelige tilgangen, og hvordan Azure-kontopostene ble hentet ut.
Organisasjoner som er oppført i de påståtte datadumpene, bør være oppmerksomme på forsøk på password spraying, MFA fatigue-angrep og målrettede phishing-kampanjer.


0 responses to “Hacker hevder at 3,6 millioner Azure-kontoposter er stjålet fra store selskaper”