En hotaktör erbjuder miljontals påstådda Azure-kontoposter till försäljning och hävdar att de kommer från Microsofts molnmiljöer hos flera stora företag. Säljaren uppger att komprometterade inloggningsuppgifter gav tillgång till personalkataloger och intern kontoinformation.
Påståendena har inte verifierats oberoende. Minst två av de utpekade företagen, Tata Consultancy Services och Gap Inc., uppger att deras utredningar inte hittade några bevis för att deras system hade utsatts för intrång.
Hackare annonserar databaser med personaluppgifter
Säljaren, som använder aliaset TheHatman, började annonsera informationen i slutet av juli. Inläggen uppges innehålla poster kopplade till företag som McDonald’s, Vodafone, Tata Consultancy Services, HCL Technologies, InterContinental Hotels, Gap Inc. och Kyndryl.
Totalt hävdar aktören att den har omkring 3,64 miljoner Azure-kontoposter.
Den största påstådda databasen ska innehålla mer än 1,7 miljoner personalposter från McDonald’s. Säljaren beskriver den som en intern datadump från en Azure-miljö som angriparen ska ha kommit åt med komprometterade inloggningsuppgifter.
De annonserade uppgifterna ska bland annat innehålla namn, personal-ID, e-postadresser, jobbtitlar, telefonnummer, postadresser, tjänstekonton och andra kontouppgifter från Azure-miljöerna.
Företagen bestrider uppgifterna om intrång
Tata Consultancy Services uppger att företaget har utrett anklagelserna och inte hittat några trovärdiga bevis för ett intrång som påverkat dess system eller kundmiljöer.
Företaget säger att uppgifterna verkar vara minst fyra år gamla och endast innehåller grundläggande personalinformation. Det uppger också att skydd mot password spraying och attacker som utnyttjar MFA fatigue har funnits på plats i mer än två år.
Gap Inc. uppger också att företaget inte hittat några bevis för att dess företagssystem komprometterats. En talesperson beskriver den annonserade informationen som begränsad, icke-känslig och flera år gammal.
Övriga företag som säljaren nämner hade inte kommenterat uppgifterna offentligt vid publiceringstillfället.
Annonserade poster omfattar flera organisationer
Hotaktören hävdar att informationen omfattar följande dataset:
| Företag | Påstått antal poster |
|---|---|
| McDonald’s | Över 1,7 miljoner |
| Tata Consultancy Services | Över 800 000 |
| Vodafone | Över 425 000 |
| HCL Technologies | Över 250 000 |
| InterContinental Hotels | Över 185 000 |
| Kyndryl | Över 170 000 |
| Gap Inc. | Över 80 000 |
| Hexaware | Över 20 000 |
| Wyndham Hotels | Över 9 000 |
TheHatman ska även ha delat exempelfiler med potentiella köpare så att de kunde bedöma informationen.
Katalogdata kan användas för nätfiskeattacker
Cybersäkerhetsforskare som granskat exempelfilerna uppger att dataseten verkar innehålla information från företagskataloger, inklusive aktiva domäner och molnstrukturer som är specifika för respektive miljö.
Posterna kan även innehålla tjänstekonton och namn på globala administratörer. Även om informationen är gammal kan den hjälpa kriminella att skapa trovärdiga nätfiske- eller social engineering-attacker mot anställda.
Forskare har uttryckt förtroende för att åtminstone delar av informationen är autentisk. Det är dock fortfarande oklart hur angriparen fick den ursprungliga åtkomsten och hur Azure-kontoposterna hämtades ut.
Organisationer som förekommer i de påstådda datadumparna bör vara uppmärksamma på försök till password spraying, MFA fatigue-attacker och riktade nätfiskekampanjer.


0 svar till ”Hackare hävdar att 3,6 miljoner Azure-kontoposter har stulits från stora företag”