Хакер утверждает, что украл 3,6 млн учетных записей Azure у крупных компаний – Veri Sızıntısı

Хакер утверждает, что украл 3,6 млн учетных записей Azure у крупных компаний

Киберпреступник под псевдонимом «TheHatman» выставил на продажу 3,6 миллиона записей о сотрудниках, предположительно украденных из инфраструктуры Microsoft Azure таких гигантов, как McDonald's, Vodafone и Tata. Компании, однако, отрицают эти заявления, утверждая, что данные устарели.

Символический силуэт хакера на фоне логотипов крупных компаний и значка облака Microsoft Azure.

Что произошло

Мир кибербезопасности взбудоражен заявлениями злоумышленника, использующего псевдоним «TheHatman». Хакер утверждает, что украл и выставил на продажу более 3,6 миллиона записей о сотрудниках из облачной инфраструктуры Microsoft Azure множества компаний из списка Fortune 500, включая McDonald's, Vodafone, Gap Inc. и Tata Consultancy Services (TCS). Серия сообщений на киберпреступных форумах, появившихся с 31 июля, вызвала серьезную волну беспокойства в корпоративном мире. В основе этих обвинений лежит утверждение, что один из самых ценных активов компаний — данные их сотрудников — был похищен непосредственно из систем Azure с использованием скомпрометированных учетных данных администратора. Этот инцидент в очередной раз подчеркивает критическую важность безопасности облачной инфраструктуры и то, как даже одно слабое звено может привести к масштабным последствиям. Утверждается, что самая большая база данных, выставленная на продажу, принадлежит сотрудникам McDonald's и содержит 1,7 миллиона записей. Заявление об утечке такого масштаба касается не только упомянутых компаний, но и всех организаций, перенесших свои бизнес-процессы в облачные системы. Пока остается неясным, как и с какой целью злоумышленник будет использовать эти данные, пострадавшие компании отрицают обвинения и объявили о начале собственных внутренних расследований.

Какие данные были скомпрометированы

Содержимое данных, выставленных на продажу «TheHatman», напоминает сценарий корпоративного кошмара. Согласно утверждениям, огромный набор данных из 3,64 миллиона записей содержит чрезвычайно конфиденциальную и подробную информацию о сотрудниках. Эта информация включает такие критически важные данные, как полные имена, внутренние идентификаторы сотрудников (employee ID), корпоративные адреса электронной почты, должности и сведения о должностях, номера мобильных телефонов, почтовые адреса и учетные записи служб. Один только набор данных из 1,7 миллиона записей, предположительно принадлежащий McDonald's, представляет собой значительный риск. Второй по величине пакет данных принадлежит технологическому гиганту Tata Consultancy Services (TCS) и содержит более 800 000 записей. Аналогичным образом, для других компаний перечислены базы данных с сотнями тысяч записей. Данные такого рода — это настоящая золотая жила для киберпреступников. Информация может быть использована для проведения изощренных фишинговых атак, нацеленных на сотрудников, создания поддельных личностей, ведения корпоративного шпионажа или в качестве плацдарма для более крупных кибератак. В частности, сочетание должностей и контактной информации может облегчить атаки типа «мошенничество от имени генерального директора» (CEO fraud), когда злоумышленники выдают себя за высших руководителей или нацеливаются на них.

Как произошла атака

Хотя четкой и проверенной информации о технических деталях атаки пока нет, заявления злоумышленника и одной из пострадавших компаний дают некоторые подсказки. В своих сообщениях на форумах хакер заявляет, что он «загрузил данные непосредственно из Azure Tenant, используя скомпрометированные учетные данные». Это заявление указывает на то, что злоумышленник каким-то образом получил данные для входа авторизованного пользователя и проник в систему. В заявлении Tata Consultancy Services (TCS) упоминается, что злоумышленник утверждал, что в качестве векторов атаки использовал «распыление паролей (password spray)» и «усталость от многофакторной аутентификации (MFA fatigue)». Эти методы довольно распространены среди киберпреступников.

Password Spraying: В этой технике злоумышленники вместо того, чтобы пробовать сотни разных паролей для одной учетной записи, пробуют один распространенный и слабый пароль (например, «Summer2026!») для сотен различных учетных записей. Этот метод направлен на обход механизмов блокировки учетных записей, которые срабатывают при многочисленных неудачных попытках входа в одну учетную запись.

MFA Fatigue: Это, скорее, атака социальной инженерии. Когда злоумышленник пытается войти в систему с украденным именем пользователя и паролем, на телефон пользователя отправляется уведомление для подтверждения MFA. Злоумышленник повторяет этот процесс много раз, заваливая пользователя уведомлениями. Через некоторое время пользователь, раздраженный уведомлениями или по ошибке посчитавший один из запросов законным, одобряет его, непреднамеренно предоставляя злоумышленнику доступ. Хотя компании отрицают эти утверждения, предполагаемое использование злоумышленником этих методов подчеркивает важность человеческого фактора и правильной настройки MFA в корпоративной безопасности.

Кто пострадал

Компании, чьи данные, как утверждается, были слиты «TheHatman», являются гигантами в своих отраслях. В список организаций входят:

  • McDonald's (более 1,7 миллиона записей)
  • Tata Consultancy Services (TCS) (более 800 000 записей)
  • Vodafone (более 425 000 записей)
  • HCL Technologies (более 250 000 записей)
  • Gap Inc. (более 80 000 записей)
  • InterContinental Hotels (IHG)
  • Kyndryl
Эти компании имеют миллионы сотрудников и клиентов по всему миру. Если заявления об утечке верны, основными жертвами являются нынешние и бывшие сотрудники этих компаний. С их личной и профессиональной информацией, выставленной на продажу в даркнете, эти люди становятся потенциальными целями для кражи личных данных, мошенничества и целенаправленных кибератак. Для компаний ситуация заключается не только в потере данных. Такое событие может нанести серьезный ущерб репутации бренда, подорвать доверие клиентов и деловых партнеров и повлечь за собой юридические санкции. Хотя это все еще на стадии утверждений, упоминание такого количества крупных имен вместе показывает, насколько велики могут быть цели киберпреступников.

Что вы можете сделать

Перед лицом таких крупномасштабных и корпоративно-ориентированных заявлений об утечках существуют меры, которые могут предпринять как частные лица, так и организации. Если вы являетесь или были сотрудником упомянутых компаний, сейчас время быть особенно осторожным. Тщательно проверяйте отправителя входящих электронных писем, текстовых сообщений и телефонных звонков. Скептически относитесь к сообщениям, которые якобы исходят от вашей компании или руководителя и запрашивают конфиденциальную информацию или побуждают вас перейти по ссылке. Злоумышленники могут создавать очень убедительные сценарии фишинга, используя вашу утекшую должность и контактную информацию.

Для корпоративных команд безопасности этот инцидент является напоминанием о важности проактивной позиции в области безопасности. Критически важно регулярно пересматривать средства контроля доступа и учетные записи администраторов, особенно в Azure и других облачных платформах. Внедрение более безопасных методов MFA, таких как сопоставление чисел вместо простых уведомлений «одобрить/отклонить», добавляет эффективный уровень защиты от атак MFA-усталости. Всегда полезно проверить, не были ли ваши личные данные скомпрометированы в других утечках. Для этого вы можете использовать инструмент Poisk utechki dannih. Кроме того, чтобы быть в курсе последних событий в мире кибербезопасности, следите за надежными источниками Novosti ob utechkah, что поможет вам подготовиться к будущим угрозам.

Что говорят компании

Компании, оказавшиеся в центре обвинений, пытаются взять ситуацию под контроль, публикуя заявления. В уведомлении для Национальной фондовой биржи Индии Tata Consultancy Services (TCS) заявила, что они расследовали предполагаемое нарушение, но не нашли «достоверных доказательств нарушения систем TCS или сред клиентов». Компания подчеркнула, что выставленная на продажу информация имеет возраст не менее четырех лет и содержит только базовую информацию о сотрудниках. TCS также добавила, что у них более двух лет действуют надежные меры защиты от таких техник, как распыление паролей и MFA-усталость, и что их текущие защитные механизмы остаются эффективными.

Аналогичное заявление поступило от представителя Gap Inc. Представитель сообщил, что компания не нашла никаких доказательств утечки. Кроме того, выставленные на продажу данные «ограничены по объему, не являются конфиденциальными и датируются несколькими годами ранее». Представитель Gap Inc. заключил: «Примечательно, что нет никаких доказательств того, что наши корпоративные системы были скомпрометированы», подразумевая, что утверждения необоснованны. Другие компании пока не делали официальных публичных заявлений. Однако существующие заявления указывают на то, что по крайней мере некоторые из утверждений хакера не подтверждены и что данные могут быть неактуальными.

Источник

https://www.bleepingcomputer.com/news/security/hacker-claims-36-million-azure-account-records-stolen-from-major-companies/

Этот контент создан с помощью искусственного интеллекта через наше приложение Argus Flow. Мы постоянно работаем над улучшением Argus Flow; если вы обнаружите ошибки перевода, неверные источники или непроверенную информацию, вы можете сообщить об этом, нажав на кнопку ниже. Благодарим за обратную связь.

Еженедельная рассылка

Отборные новости об утечках данных каждую неделю в вашем почтовом ящике.