Хакер викрав 3,6 мільйона записів облікових даних Azure у великих компаній

Хакер викрав 3,6 мільйона записів облікових даних Azure у великих компаній 1

Зловмисник продає бази даних співробітників, які нібито були викрадені з інфраструктури Microsoft Azure кількох компаній зі списку Fortune 500, отримавши доступ за допомогою скомпрометованих облікових даних.

Починаючи з 31 липня, зловмисник під псевдонімом “TheHatman” опублікував кілька оголошень про продаж викрадених даних від великих організацій, зокрема McDonald’s, Gap Inc., Vodafone, Tata Consultancy Services, HCL Technologies, InterContinental Hotels (IHG) та Kyndryl.

Загалом зловмисник стверджує, що має 3,64 мільйона записів даних, причому останнє оголошення про витік, опубліковане в неділю, містить нібито 1,7 мільйона записів співробітників McDonald’s.

Хакер викрав 3,6 мільйона записів облікових даних Azure у великих компаній 2

“Я продаю внутрішню базу даних співробітників McDonald’s Corporation, завантажену безпосередньо з Azure Tenant за допомогою скомпрометованих облікових даних”, — йдеться в повідомленні зловмисника.

TheHatman зазначає, що інформація включає імена, ідентифікатори співробітників, адреси електронної пошти, посади, номери телефонів, поштові адреси, службові облікові записи та інші записи tenant-облікових записів.

Хакер викрав 3,6 мільйона записів облікових даних Azure у великих компаній 3

Другий за величиною пакет даних, що рекламується, нібито викрадений з Tata Consultancy: база даних Azure з понад 800 000 записів співробітників, “завантажена безпосередньо з Azure Tenant за допомогою скомпрометованих облікових даних”, — стверджує кіберзлочинець.

Однак, у повідомленні для National Stock Exchange of India, Tata заявила, що розслідувала можливий витік і не знайшла “жодних достовірних доказів порушення систем TCS або клієнтських середовищ”.

Компанія зазначила, що деталі, схоже, мають вік щонайменше чотири роки та містять лише базову інформацію про співробітників.

“Зловмисник стверджує, що використав методи password spray та MFA fatigue як вектор атаки. Компанія має надійні засоби захисту від таких технік вже понад два роки”, — повідомила Tata.

Компанія також додала, що переглянула свої засоби захисту і виявила, що вони залишаються ефективними.

У заяві для BleepingComputer представник Gap Inc. заявив, що компанія не виявила жодних доказів витоку. Крім того, рекламовані дані не є конфіденційними і “відносяться до декількох років тому”.

“Наше попереднє розслідування свідчить, що дані, які розглядаються, обмежені за обсягом, не є конфіденційними і датуються кількома роками тому. Варто зазначити, що немає жодних доказів того, що наші корпоративні системи були скомпрометовані”, — заявив представник Gap Inc.

Між 31 липня та 16 серпня TheHatman пропонував до продажу бази даних таких організацій:

Компанія Розмір Тип Тип даних
McDonalds 1.7+ мільйона записів Внутрішня база даних співробітників Azure Повне ім’я, Email, Посада, Телефон, Адреса
Gap Inc. 80 000+ записів Внутрішня база даних співробітників Azure Повне ім’я, Email, Посада, Телефон, Адреса
Vodafone 425 000+ записів Внутрішня база даних співробітників Azure Повне ім’я, Email, Посада, Телефон, Адреса
TCS (Tata Consultancy) 800 000+ записів База даних Azure Повне ім’я, Email, Посада, Телефон, Адреса
HCL Technologies 250 000+ записів База даних Azure Повне ім’я, Email, Посада, Телефон, Адреса
InterContinental Hotels 185 000+ записів База даних Azure Повне ім’я, Email, Посада, Телефон, Адреса
Wyndham Hotels 9 000+ записів База даних Azure/Entra Повне ім’я, Email, Посада, Телефон, Адреса
Hexaware  20 000+ записів База даних Azure/Entra Повне ім’я, Email, ID співробітника, Телефон, Адреса
Kyndryl.com 170 000+ записів База даних Azure/Entra Облікові записи співробітників, службові облікові записи та інші записи tenant-облікових записів.

Для кожної рекламованої бази даних TheHatman також надав зразок бази даних для потенційних покупців для перевірки даних.

Компанія з розвідки у сфері кіберзлочинності Hudson Rock проаналізувала витоки та підтвердила, що вони містять “базові атрибути корпоративного каталогу” та чітку структуру даних з полями, що включають “активні домени та специфічні для tenant .onmicrosoft.com структури”.

За даними фірми з кібербезпеки, бази даних також містять службові облікові записи та імена глобальних адміністраторів, що може сприяти атакам соціальної інженерії та цільового фішингу.

Хоча Hudson Rock має високу впевненість у достовірності даних, вектор доступу та метод вилучення даних залишаються невідомими. BleepingComputer не зміг самостійно перевірити достовірність даних.

BleepingComputer зв’язався з переліченими компаніями щодо можливого витоку, але на момент публікації не отримав коментарів.

Хакер викрав 3,6 мільйона записів облікових даних Azure у великих компаній 4

Коли зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.

The Blue Report 2026 вимірює ефективність методів захисту по кожному з них на основі 338 мільйонів симуляцій, проведених у реальних виробничих середовищах клієнтів.

Отримати звіт

Пов’язані статті:

Wesco підтверджує інцидент безпеки після того, як ExfilSquad заявив про викрадення даних

Хакерське угруповання ExfilSquad виклало інформацію про понад 100 000 співробітників поліції Великої Британії

Coca-Cola підтверджує викрадення даних внаслідок атаки на Fairlife

Австралійський постачальник енергії Origin повідомляє про витік даних клієнтів

Mount Royal University підтверджує витік даних після заяви хакерів про атаку

  • Azure
  • Data Leak
  • Data Theft
  • Microsoft Entra

За матеріалами: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *