Haker Nəhəng Şirkətlərdən 3.6 Milyon Azure Hesabını Oğurladığını İddia Etdi – Veri Sızıntısı

Haker Nəhəng Şirkətlərdən 3.6 Milyon Azure Hesabını Oğurladığını İddia Etdi

“TheHatman” ləqəbli bir kiber cinayətkar, McDonald's, Vodafone və Tata kimi nəhənglərin Microsoft Azure infrastrukturundan oğurlandığı iddia edilən 3.6 milyon işçi qeydini satışa çıxarıb. Şirkətlər isə iddiaları təkzib edir və məlumatların köhnə olduğunu bildirir.

Nəhəng şirkətlərin loqotipləri və Microsoft Azure bulud ikonası üzərində hakerin təmsili silueti.

Nə Baş Verdi

Kibertəhlükəsizlik dünyası, “TheHatman” ləqəbindən istifadə edən bir təhdid aktorunun irəli sürdüyü iddialarla çalxalanır. Haker, aralarında McDonald's, Vodafone, Gap Inc. və Tata Consultancy Services (TCS) kimi Fortune 500 siyahısında yer alan bir çox şirkətin Microsoft Azure bulud infrastrukturundan 3.6 milyondan çox işçi qeydini oğurladığını iddia edərək satışa çıxarıb. 31 iyuldan bəri kiber cinayət forumlarında ard-arda yayımlanan elanlar, korporativ dünyada ciddi bir narahatlıq dalğası yaradıb. İddiaların mərkəzində, şirkətlərin ən dəyərli aktivlərindən biri olan işçi məlumatlarının, ələ keçirilmiş idarəçi giriş məlumatlarından istifadə edilərək birbaşa Azure sistemlərindən sızdırıldığı yer alır. Bu vəziyyət, bulud infrastrukturunun təhlükəsizliyinin nə qədər kritik olduğunu və tək bir zəif həlqənin belə nə qədər böyük nəticələrə səbəb ola biləcəyini bir daha gözlər önünə sərir. Satışa çıxarılan ən böyük verilənlər bazasının, 1.7 milyon qeydlə McDonald's işçilərinə aid olduğu irəli sürülür. Bu miqyasda bir məlumat sızması iddiası, yalnız adı çəkilən şirkətləri deyil, eyni zamanda iş proseslərini bulud sistemlərinə köçürən bütün təşkilatları yaxından maraqlandırır. Təcavüzkarın bu məlumatları necə və hansı məqsədlə istifadə edəcəyi qeyri-müəyyənliyini qoruyarkən, təsirlənən şirkətlər iddiaları rədd edərək öz daxili araşdırmalarına başladıqlarını açıqladılar.

Ələ Keçirilən Məlumatlar

“TheHatman” tərəfindən satışa təqdim edilən məlumatların məzmunu, korporativ bir kabus ssenarisini xatırladır. İddiaya görə, 3.64 milyonluq nəhəng məlumat dəstində işçilərə aid son dərəcə həssas və detallı məlumatlar var. Bu məlumatlar arasında tam adlar, şirkət daxili şəxsiyyət nömrələri (employee ID), korporativ e-poçt ünvanları, vəzifələr və mövqe məlumatları, mobil telefon nömrələri, poçt ünvanları və xidmət hesabları kimi kritik məlumatlar yer alır. Yalnız McDonald's-a aid olduğu iddia edilən 1.7 milyonluq məlumat dəstinin belə tək başına nə qədər böyük bir risk yaratdığı ortadadır. İkinci ən böyük məlumat paketi isə 800.000-dən çox qeydlə texnologiya nəhəngi Tata Consultancy Services-ə (TCS) aiddir. Digər şirkətlər üçün də bənzər şəkildə yüz minlərlə qeydlik məlumat bazaları siyahıya alınmışdır. Bu cür məlumatlar, kiber cinayətkarlar üçün sanki bir qızıl mədəni kimidir. Məlumatlar, işçiləri hədəf alan son dərəcə mürəkkəb fişinq hücumları təşkil etmək, saxta şəxsiyyətlər yaratmaq, korporativ casusluq fəaliyyətləri həyata keçirmək və ya daha böyük kiber hücumlar üçün bir pillə kimi istifadə edilə bilər. Xüsusilə vəzifə və əlaqə məlumatlarının bir yerdə olması, təcavüzkarların yüksək vəzifəli menecerləri təqlid edərək və ya hədəf alaraq həyata keçirəcəyi fırıldaqçılıq (CEO fraud) hücumlarını asanlaşdıra bilər.

Hücum Necə Həyata Keçirildi

Hücumun texniki detalları haqqında hələ dəqiq və təsdiqlənmiş məlumatlar olmasa da, təhdid aktorunun və təsirlənən şirkətlərdən birinin açıqlamaları bəzi ipucları verir. Haker, forumlardakı elanlarında məlumatları “ələ keçirilmiş giriş məlumatlarından istifadə edərək birbaşa Azure Tenant-dan yüklədiyini” bildirir. Bu ifadə, təcavüzkarın bir şəkildə səlahiyyətli bir istifadəçinin giriş məlumatlarını əldə edərək sistemə sızdığına işarə edir. Tata Consultancy Services (TCS) tərəfindən verilən açıqlamada, təcavüzkarın hücum vektoru olaraq “parol spreyi (password spray)” və “Çox Faktorlu Autentifikasiya (MFA) yorğunluğu” üsullarından istifadə etdiyini iddia etdiyi bildirildi. Bu üsullar, kiber cinayətkarlar arasında olduqca yayğındır.

Password Spraying: Bu texnikada təcavüzkarlar, tək bir istifadəçi hesabına yüzlərlə fərqli parol sınamaq əvəzinə, tez-tez istifadə olunan və zəif bir parolu (məsələn, “Yay2026!”) yüzlərlə fərqli istifadəçi hesabı üzərində sınayırlar. Bu üsul, tək bir hesaba yönəlmiş uğursuz giriş cəhdləri ilə işə düşən hesab kilidləmə mexanizmlərini aşmağı hədəfləyir.

MFA Fatigue: Bu isə daha çox bir sosial mühəndislik hücumudur. Təcavüzkar, ələ keçirdiyi istifadəçi adı və parolla sistemə daxil olmağa çalışdıqda, istifadəçinin telefonuna bir MFA təsdiq bildirişi gedir. Təcavüzkar bu prosesi dəfələrlə təkrarlayaraq istifadəçini bildiriş yağışına tutur. Bir müddət sonra bildirişlərdən bezən və ya diqqətsizliklə birinin qanuni bir istək olduğunu düşünən istifadəçi, təsdiqi verərək təcavüzkarın içəri girməsinə istəmədən icazə vermiş olur. Şirkətlər bu iddiaları rədd etsə də, təcavüzkarın bu üsullardan istifadə etdiyi iddiası, korporativ təhlükəsizlikdə insan amilinin və düzgün MFA konfiqurasiyasının əhəmiyyətini vurğulayır.

Kimlər Təsirləndi

“TheHatman” tərəfindən sızdırıldığı iddia edilən məlumatların sahibi olan şirkətlər, öz sektorlarının nəhəngləri olaraq tanınır. Siyahıda yer alan təşkilatlar bunlardır:

  • McDonald's (1.7 milyondan çox qeyd)
  • Tata Consultancy Services (TCS) (800.000-dən çox qeyd)
  • Vodafone (425.000-dən çox qeyd)
  • HCL Technologies (250.000-dən çox qeyd)
  • Gap Inc. (80.000-dən çox qeyd)
  • InterContinental Hotels (IHG)
  • Kyndryl
Bu şirkətlərin qlobal miqyasda milyonlarla işçisi və müştərisi var. Sızma iddiaları doğrudursa, əsas qurbanlar bu şirkətlərin mövcud və keçmiş işçiləridir. Şəxsi və peşəkar məlumatları qaranlıq şəbəkədə satışa çıxarılan bu şəxslər, şəxsiyyət oğurluğu, fırıldaqçılıq və hədəfli kiber hücumların potensial hədəfi halına gəlmişlər. Şirkətlər baxımından isə vəziyyət, yalnız məlumat itkisindən ibarət deyil. Bu cür bir hadisə, marka nüfuzuna ciddi zərər verə bilər, müştəri və iş ortaqlarının etimadını sarsıda bilər və hüquqi sanksiyalarla nəticələnə bilər. Hələ iddia mərhələsində olsa da, bu qədər böyük adların bir yerdə çəkilməsi, kiber cinayətkarların hədəflərinin nə qədər böyük ola biləcəyini göstərir.

Nə Edə Bilərsiniz

Bu cür geniş miqyaslı və korporativ yönümlü sızma iddiaları qarşısında həm fərdlərin, həm də qurumların görə biləcəyi tədbirlər var. Əgər adı çəkilən şirkətlərin bir işçisisinizsə və ya keçmişdə çalışmısınızsa, xüsusilə diqqətli olmalı olduğunuz bir dövrdəsiniz. Gələn e-poçtların, qısa mesajların və telefon zənglərinin kimdən gəldiyini diqqətlə yoxlayın. Şirkətinizdən və ya rəhbərinizdən gəlirmiş kimi görünən və sizdən həssas məlumat istəyən və ya bir linkə klikləməyinizi tələb edən mesajlara şübhə ilə yanaşın. Təcavüzkarlar, sızdırılan vəzifə və əlaqə məlumatlarınızı istifadə edərək son dərəcə inandırıcı fişinq ssenariləri yarada bilərlər.

Korporativ təhlükəsizlik komandaları üçün isə bu hadisə, proaktiv bir təhlükəsizlik mövqeyinin əhəmiyyətini xatırladır. Xüsusilə Azure və digər bulud platformlarındakı giriş nəzarətlərini və idarəçi hesablarını mütəmadi olaraq nəzərdən keçirmək kritik əhəmiyyət daşıyır. MFA yorğunluğu hücumlarına qarşı, sadə “təsdiq/rədd et” bildirişləri yerinə nömrə uyğunlaşması kimi daha təhlükəsiz MFA üsullarını tətbiq etmək təsirli bir müdafiə qatı əlavə edəcəkdir. Şəxsi məlumatlarınızın başqa sızıntılarda olub olmadığını görmək həmişə yaxşı bir fikirdir. Bu mövzuda bir Melumat Sizintisi Sorgusu vasitəsindən istifadə edə bilərsiniz. Həmçinin, kibertəhlükəsizlik dünyasındakı son inkişaflardan xəbərdar olmaq üçün etibarlı Melumat Sizintisi Xeberler mənbələrini izləmək, gələcək təhdidlərə qarşı hazırlıqlı olmağınıza kömək edir.

Şirkət Nə Deyir

İddiaların mərkəzində olan şirkətlər, məsələ ilə bağlı açıqlamalar verərək vəziyyəti nəzarət altına almağa çalışırlar. Hindistan Milli Fond Birjasına bir bildiriş göndərən Tata Consultancy Services (TCS), iddia edilən pozuntunu araşdırdıqlarını, ancaq “TCS sistemlərində və ya müştəri mühitlərində bir pozuntuya dair etibarlı bir dəlil” tapmadıqlarını bildirdi. Şirkət, satışa çıxarılan məlumatların ən azı dörd illik olduğunu və yalnız əsas işçi məlumatlarını ehtiva etdiyini vurğuladı. TCS həmçinin, təcavüzkarın istifadə etdiyini iddia etdiyi parol spreyi və MFA yorğunluğu kimi texnikalara qarşı iki ildən çoxdur güclü təhlükəsizlik tədbirlərinə sahib olduqlarını və mövcud müdafiə mexanizmlərinin təsirli olduğunu əlavə etdi.

Bənzər bir açıqlama da Gap Inc. nümayəndəsindən gəldi. Nümayəndə, şirkətin bir sızma olduğuna dair hər hansı bir dəlil tapmadığını ifadə etdi. Bundan əlavə, satışa təqdim edilən məlumatların “məhdud əhatəli, həssas olmayan və bir neçə il əvvələ aid” olduğunu bildirdi. Gap Inc. nümayəndəsi, “Korporativ sistemlərimizin ələ keçirildiyini göstərən heç bir dəlil yoxdur” deyərək iddiaların əsassız olduğunu eyham etdi. Digər şirkətlər hələ ictimaiyyətə rəsmi bir açıqlama verməyiblər. Ancaq mövcud açıqlamalar, hakerin iddialarının ən azı bir hissəsinin təsdiqlənmədiyini və məlumatların aktual olmaya biləcəyini göstərir.

Mənbə

https://www.bleepingcomputer.com/news/security/hacker-claims-36-million-azure-account-records-stolen-from-major-companies/

Bu məzmun Argus Flow tətbiqimiz vasitəsilə süni intellekt dəstəyi ilə hazırlanmışdır. Argus Flow-u daim təkmilləşdirmək üçün çalışırıq; tərcümə xətası, yanlış mənbə və ya təsdiqlənməmiş məlumat kimi hər hansı bir problemlə qarşılaşsanız, aşağıdakı düyməyə basaraq bizə bildirə bilərsiniz. Rəyləriniz üçün təşəkkür edirik.

Həftəlik Bülten

Hər həftə seçilmiş məlumat pozuntusu xəbərləri gələn qutunuza çatdırılsın.