Киберзлоумышленник, известный под именем TheHatman, предлагает базы данных, которые, по его словам, были украдены из сред Microsoft Azure ряда крупных компаний. Он утверждает, что всего в них содержится до 3,64 миллиона записей. В списке присутствуют данные, приписываемые McDonald’s, Gap Inc., Vodafone, Tata Consultancy Services, HCL Technologies, InterContinental Hotels Group, Kyndryl и другим компаниям.
Публикации, связанные с этими предложениями, появились 31 июля. Последней из них было объявление о базе данных, которая, как утверждается, содержит более 1,7 миллиона записей сотрудников McDonald’s. Согласно описанию злоумышленника, данные были напрямую загружены из арендатора Azure с использованием скомпрометированных учетных данных.
Какие данные предлагаются?
TheHatman утверждает, что записи содержат имена сотрудников, их идентификаторы, адреса электронной почты, должности, номера телефонов и почтовые адреса, а также служебные учетные записи и другие записи, связанные с корпоративными арендаторами. Злоумышленник также предоставил потенциальным покупателям образцы из каждой базы данных, чтобы те могли проверить ее содержимое.
Среди объявленных предложений — более 800 тысяч записей, приписываемых Tata Consultancy Services, 425 тысяч записей, приписываемых Vodafone, 250 тысяч — HCL Technologies, 185 тысяч — InterContinental Hotels и 170 тысяч — Kyndryl, а также меньшие базы данных, относящиеся к Wyndham Hotels и Hexaware.
Компании сомневаются в факте взлома
Tata Consultancy Services сообщила в уведомлении для Национальной фондовой биржи Индии, что расследовала заявление и не обнаружила «достоверных доказательств» взлома своих систем или сред клиентов. Компания добавила, что данные выглядят устаревшими: некоторым из них как минимум четыре года, и они ограничиваются базовой информацией о сотрудниках. Компания также заявила, что злоумышленник утверждал, будто использовал распыление паролей и истощение многофакторной аутентификации в качестве способов доступа. При этом Tata Consultancy Services подчеркнула, что уже более двух лет располагает надежными средствами защиты от таких методов, а проверка ее защитных механизмов показала, что они по-прежнему эффективны.
В свою очередь, Gap Inc. заявила, что не обнаружила доказательств взлома своих систем, а предлагаемые данные являются ограниченными, нечувствительными и относятся к нескольким годам. На момент публикации отчета другие компании комментариев не предоставили.
Почему это утверждение важно?
Компания Hudson Rock, специализирующаяся на анализе угроз, изучила образцы и заявила, что данные содержат основные атрибуты корпоративных каталогов, включая активные домены и структуры арендаторов Azure типа .onmicrosoft.com. Она также указала на наличие служебных учетных записей и имен глобальных администраторов — деталей, которые могут помочь в атаках социальной инженерии и целевом фишинге.
Однако Hudson Rock заявила, что путь доступа и способ извлечения данных остаются неизвестными, а BleepingComputer не смогла независимо подтвердить подлинность утечек. Поэтому публикация данных или наличие образцов не доказывают, что недавний взлом затронул все упомянутые компании, особенно с учетом того, что некоторые организации подтвердили: информация может быть устаревшей или нечувствительной. Наиболее очевидный вывод на данный момент заключается в том, что данные корпоративных каталогов, даже если они не содержат прямых секретов, могут предоставить злоумышленникам полезную карту для атак на сотрудников и учетные записи с высокими привилегиями.