En trusselsaktør tilbyder millioner af påståede Azure-kontoposter til salg og hævder, at de stammer fra Microsofts cloudmiljøer hos flere store virksomheder. Sælgeren siger, at kompromitterede loginoplysninger gav adgang til medarbejderregistre og interne kontooplysninger.
Påstandene er ikke blevet uafhængigt verificeret. Mindst to af de navngivne virksomheder, Tata Consultancy Services og Gap Inc., oplyser, at deres undersøgelser ikke fandt tegn på, at deres systemer var blevet kompromitteret.
Hacker annoncerer databaser med medarbejderoplysninger
Sælgeren, der bruger aliaset TheHatman, begyndte at annoncere dataene i slutningen af juli. Opslagene hævder at indeholde poster knyttet til virksomheder som McDonald’s, Vodafone, Tata Consultancy Services, HCL Technologies, InterContinental Hotels, Gap Inc. og Kyndryl.
I alt hævder aktøren at være i besiddelse af omkring 3,64 millioner Azure-kontoposter.
Den største påståede database skal indeholde mere end 1,7 millioner medarbejderposter fra McDonald’s. Sælgeren beskriver den som et internt datadump hentet fra et Azure-miljø ved hjælp af kompromitterede loginoplysninger.
De annoncerede data skal blandt andet indeholde navne, medarbejder-ID’er, e-mailadresser, jobtitler, telefonnumre, postadresser, servicekonti og andre kontooplysninger fra Azure-miljøerne.
Virksomheder afviser påstande om databrud
Tata Consultancy Services oplyser, at virksomheden har undersøgt påstandene og ikke fundet troværdige beviser på et databrud, der påvirker dens systemer eller kundemiljøer.
Virksomheden siger, at dataene ser ud til at være mindst fire år gamle og kun indeholder grundlæggende medarbejderoplysninger. Den oplyser også, at beskyttelse mod password spraying og angreb, der udnytter MFA fatigue, har været på plads i mere end to år.
Gap Inc. oplyser ligeledes, at virksomheden ikke har fundet tegn på, at dens systemer blev kompromitteret. En talsperson beskriver de annoncerede oplysninger som begrænsede, ikke-følsomme og flere år gamle.
De øvrige virksomheder, som sælgeren har nævnt, havde ikke kommenteret påstandene offentligt på tidspunktet for offentliggørelsen.
Annoncerede poster omfatter flere organisationer
Trusselsaktøren hævder, at dataene omfatter følgende datasæt:
| Virksomhed | Påstået antal poster |
|---|---|
| McDonald’s | Over 1,7 millioner |
| Tata Consultancy Services | Over 800.000 |
| Vodafone | Over 425.000 |
| HCL Technologies | Over 250.000 |
| InterContinental Hotels | Over 185.000 |
| Kyndryl | Over 170.000 |
| Gap Inc. | Over 80.000 |
| Hexaware | Over 20.000 |
| Wyndham Hotels | Over 9.000 |
TheHatman skal også have delt eksempelfiler med potentielle købere, så de kunne vurdere dataene.
Registerdata kan bruges til phishing-angreb
Cybersikkerhedsforskere, der har gennemgået eksempelfilerne, siger, at datasættene ser ud til at indeholde oplysninger fra virksomhedsregistre, herunder aktive domæner og cloudstrukturer, der er specifikke for de enkelte miljøer.
Posterne kan også indeholde servicekonti og navnene på globale administratorer. Selv hvis oplysningerne er gamle, kan de hjælpe kriminelle med at skabe overbevisende phishing- eller social engineering-angreb mod medarbejdere.
Forskere har udtrykt tillid til, at i hvert fald nogle af dataene er autentiske. Det er dog fortsat uklart, hvordan angriberen fik den oprindelige adgang, og hvordan Azure-kontoposterne blev hentet ud.
Organisationer, der er nævnt i de påståede datadumps, bør være opmærksomme på password spraying-forsøg, MFA fatigue-angreb og målrettede phishing-kampagner.


0 svar til “Hacker hævder, at 3,6 millioner Azure-kontoposter er stjålet fra store virksomheder”