TheHatman adıyla bilinen bir siber saldırgan, çeşitli büyük şirketlerin Microsoft Azure ortamlarından çaldığını söylediği veritabanlarını satışa sunarak toplamda 3,64 milyon kayda ulaştığını iddia ediyor. Listede McDonald’s, Gap Inc., Vodafone, Tata Consultancy Services, HCL Technologies, InterContinental Hotels Group, Kyndryl ve diğer şirketlere atfedilen veriler bulunuyor.
Bu tekliflerle bağlantılı paylaşımlar 31 Temmuz’da başladı. En son paylaşımda, McDonald’s çalışanlarına ait olduğu söylenen 1,7 milyondan fazla kaydı içeren bir veritabanı ilan edildi. Saldırganın açıklamasına göre veriler, ele geçirilmiş kimlik bilgileri kullanılarak doğrudan bir Azure kiracısından indirildi.
Sunulan veriler neler?
TheHatman, kayıtların çalışan adlarını, kimliklerini, e-posta adreslerini, görev unvanlarını, telefon numaralarını ve posta adreslerini içerdiğini söylüyor. Bunlara kurumsal kiracılarla ilişkili hizmet hesapları ve diğer kayıtlar da ekleniyor. Saldırgan ayrıca potansiyel alıcıların içeriği doğrulayabilmesi amacıyla her veritabanından örnekler sundu.
İlan edilen teklifler arasında Tata Consultancy Services’e atfedilen 800 binden fazla kayıt, Vodafone’a atfedilen 425 bin kayıt, HCL Technologies’e ait 250 bin kayıt, InterContinental Hotels’e ait 185 bin kayıt ve Kyndryl’e ait 170 bin kayıt bulunuyor. Ayrıca Wyndham Hotels ve Hexaware’e ait daha küçük veritabanları da yer alıyor.
Şirketler ihlal gerçekleştiğinden şüphe ediyor
Tata Consultancy Services, Hindistan Ulusal Menkul Kıymetler Borsası’na yaptığı bildirimde iddiayı araştırdığını ve sistemlerinin veya müşterilerinin çalışma ortamlarının ele geçirildiğine dair “güvenilir kanıt” bulamadığını söyledi. Şirket, verilerin eski göründüğünü ve bir kısmının en az dört yıl öncesine dayandığını, ayrıca yalnızca temel çalışan bilgileriyle sınırlı olduğunu belirtti. Şirket ayrıca saldırganın erişim sağlamak için parola püskürtme ve çok faktörlü kimlik doğrulama yorgunluğunu kullandığını iddia ettiğini aktardı. TCS, bu yöntemlere karşı iki yıldan uzun süredir güçlü korumalara sahip olduğunu ve savunmalarının incelenmesi sonucunda bu korumaların etkili olmaya devam ettiğinin görüldüğünü vurguladı.
Gap Inc. ise sistemlerinin ele geçirildiğine dair herhangi bir kanıt bulamadığını, sunulan verilerin sınırlı ve hassas olmayan nitelikte olduğunu ve birkaç yıl öncesine dayandığını söyledi. Rapor yayımlandığı sırada diğer şirketler henüz açıklama yapmamıştı.
Bu iddia neden önemli?
Tehdit istihbaratı alanında uzman Hudson Rock, örnekleri analiz etti ve verilerin etkin alan adları ile .onmicrosoft.com türündeki Azure kiracılarına özgü yapılar da dahil olmak üzere kurumsal dizinlerin temel özelliklerini içerdiğini söyledi. Şirket ayrıca hizmet hesaplarının ve küresel yöneticilerin adlarının bulunduğunu belirtti. Bu ayrıntılar, sosyal mühendislik ve hedefli kimlik avı saldırılarına yardımcı olabilir.
Bununla birlikte Hudson Rock, erişim yolunun ve verilerin çıkarılma yönteminin hâlâ bilinmediğini söyledi. BleepingComputer da sızıntıların gerçekliğini bağımsız olarak doğrulayamadı. Bu nedenle verilerin satışa sunulması veya örneklerin bulunması, özellikle bazı kuruluşların bilgilerin eski ya da hassas olmadığını doğrulaması göz önüne alındığında, adı geçen tüm şirketlerin yakın zamanda ihlal edildiğini kanıtlamıyor. Şu an için en açık sonuç, doğrudan sırlar içermese bile kurumsal dizin verilerinin saldırganlara çalışanları ve yüksek ayrıcalıklı hesapları hedef almak için yararlı bir harita sağlayabileceğidir.