En trusselaktør tilbyr millioner av påståtte Azure-kontoposter for salg og hevder at de stammer fra Microsofts skymiljøer hos flere store selskaper. Selgeren sier at kompromittert påloggingsinformasjon ga tilgang til ansattkataloger og intern kontoinformasjon.

Påstandene er ikke uavhengig bekreftet. Minst to av de navngitte selskapene, Tata Consultancy Services og Gap Inc., sier at undersøkelsene deres ikke fant bevis på at systemene deres hadde blitt kompromittert.

Hacker annonserer databaser med ansattinformasjon

Selgeren, som bruker aliaset TheHatman, begynte å annonsere dataene i slutten av juli. Innleggene hevder å inneholde poster knyttet til selskaper som McDonald’s, Vodafone, Tata Consultancy Services, HCL Technologies, InterContinental Hotels, Gap Inc. og Kyndryl.

Totalt hevder aktøren å ha rundt 3,64 millioner Azure-kontoposter.

Den største påståtte databasen skal inneholde mer enn 1,7 millioner ansattposter fra McDonald’s. Selgeren beskriver den som en intern datadump hentet fra en Azure-miljø ved hjelp av kompromittert påloggingsinformasjon.

De annonserte dataene skal blant annet inneholde navn, ansatt-ID-er, e-postadresser, stillingstitler, telefonnumre, postadresser, tjenestekontoer og andre kontodetaljer fra Azure-miljøene.

Selskaper avviser påstander om datainnbrudd

Tata Consultancy Services sier at selskapet har undersøkt påstandene og ikke funnet troverdige bevis på et datainnbrudd som påvirker systemene eller kundemiljøene deres.

Selskapet sier at dataene ser ut til å være minst fire år gamle og kun inneholder grunnleggende informasjon om ansatte. Det opplyser også at beskyttelse mot password spraying og angrep som utnytter MFA fatigue, har vært på plass i mer enn to år.

Gap Inc. sier også at selskapet ikke fant bevis på at bedriftssystemene ble kompromittert. En talsperson beskriver den annonserte informasjonen som begrenset, ikke-sensitiv og flere år gammel.

De andre selskapene som selgeren har navngitt, hadde ikke kommentert påstandene offentlig på publiseringstidspunktet.

Annonserte poster omfatter flere organisasjoner

Trusselaktøren hevder at dataene omfatter følgende datasett:

SelskapPåstått antall poster
McDonald’sOver 1,7 millioner
Tata Consultancy ServicesOver 800 000
VodafoneOver 425 000
HCL TechnologiesOver 250 000
InterContinental HotelsOver 185 000
KyndrylOver 170 000
Gap Inc.Over 80 000
HexawareOver 20 000
Wyndham HotelsOver 9 000

TheHatman skal også ha delt eksempelfiler med potensielle kjøpere slik at de kunne vurdere dataene.

Katalogdata kan brukes i phishing-angrep

Cybersikkerhetsforskere som har gjennomgått eksempelfilene, sier at datasettene ser ut til å inneholde informasjon fra bedriftskataloger, inkludert aktive domener og leietakerspesifikke skystrukturer.

Postene kan også inneholde tjenestekontoer og navn på globale administratorer. Selv om informasjonen er gammel, kan den hjelpe kriminelle med å lage troverdige phishing- eller sosial manipulering-angrep mot ansatte.

Forskere har uttrykt tillit til at i hvert fall deler av dataene er autentiske. Det er imidlertid fortsatt uklart hvordan angriperen fikk den opprinnelige tilgangen, og hvordan Azure-kontopostene ble hentet ut.

Organisasjoner som er oppført i de påståtte datadumpene, bør være oppmerksomme på forsøk på password spraying, MFA fatigue-angrep og målrettede phishing-kampanjer.


0 responses to “Hacker hevder at 3,6 millioner Azure-kontoposter er stjålet fra store selskaper”