Hackerul care susține că a furat 3,6 milioane de conturi Azure. McDonald’s, Vodafone și alte companii uriașe apar pe listă
Un hacker susține că a obținut aproximativ 3,64 milioane de înregistrări asociate angajaților unor companii globale, după ce ar fi accesat infrastructuri Microsoft Azure cu date de autentificare compromise. Printre organizațiile vizate se numără McDonald’s, Vodafone, Tata Consultancy Services, Gap, InterContinental Hotels și Kyndryl, potrivit BleepingComputer. Autenticitatea tuturor bazelor de date și metoda exactă prin care au fost obținute nu au fost confirmate independent.
Atacatorul folosește pseudonimul „TheHatman”. Începând cu 31 iulie, acesta a publicat mai multe anunțuri prin care oferă spre vânzare baze de date despre care spune că provin direct din tenant-uri Azure și Microsoft Entra ale companiilor afectate. Cea mai mare bază ar conține peste 1,7 milioane de înregistrări legate de McDonald’s.
McDonald’s și Vodafone, printre numele uriașe de pe listă
TheHatman afirmă că baza de date McDonald’s include nume complete, adrese de e-mail, funcții, numere de telefon, adrese poștale și alte informații despre conturile angajaților. Atacatorul susține că informațiile au fost descărcate direct dintr-un tenant Azure folosind credențiale compromise.
O altă bază importantă ar aparține Tata Consultancy Services. Aceasta ar conține peste 800.000 de înregistrări. Vodafone apare cu aproximativ 425.000, HCL Technologies cu 250.000, InterContinental Hotels cu 185.000, iar Kyndryl cu aproximativ 170.000 de înregistrări.
Gap apare cu peste 80.000 de conturi. Alte companii menționate sunt Wyndham Hotels și Hexaware. Pentru fiecare bază de date, hackerul ar fi publicat mostre astfel încât potențialii cumpărători să poată verifica informațiile înainte de achiziție.
Incidentele arată din nou cât de periculoase pot deveni datele de autentificare compromise. Atacatorii nu trebuie întotdeauna să exploateze o vulnerabilitate software complexă. Uneori este suficient să obțină un cont valid și să treacă de mecanismele de autentificare ale unei companii.
Unele companii neagă că sistemele lor au fost sparte
Tata Consultancy Services a investigat afirmațiile hackerului și spune că nu a găsit dovezi credibile care să indice compromiterea propriilor sisteme sau a mediilor clienților. Compania afirmă că informațiile prezentate par să fie vechi de cel puțin patru ani și să conțină în principal date de bază despre angajați.
Situația este asemănătoare în cazul Gap. Compania spune că investigația preliminară nu a identificat dovezi că sistemele sale corporative ar fi fost compromise. Datele prezentate de atacator ar fi limitate, nesensibile și vechi de câțiva ani.
TheHatman susține însă că ar fi folosit tehnici precum password spraying și „MFA fatigue”. Prima metodă presupune testarea unui număr mic de parole comune pe un număr mare de conturi. Cea de-a doua încearcă să bombardeze utilizatorul cu cereri de autentificare multifactor până când acesta acceptă una dintre ele din greșeală sau din oboseală.
Astfel de atacuri reprezintă o problemă tot mai mare pentru securitatea conturilor online. Autentificarea multifactor rămâne importantă, dar nu toate metodele MFA oferă același nivel de protecție. Atacatorii încearcă tot mai des să exploateze utilizatorul, nu doar tehnologia.
Datele pot alimenta atacuri mult mai periculoase
Compania de informații privind criminalitatea cibernetică Hudson Rock a analizat mostrele publicate. Specialiștii spun că datele par să conțină elemente specifice directoarelor corporative, inclusiv domenii active și structuri asociate tenant-urilor Microsoft.
Mai important, unele baze ar include conturi de servicii și numele administratorilor globali. Aceste informații pot deveni extrem de utile pentru atacuri de social engineering și spear phishing. Un hacker care cunoaște numele unui administrator, funcția sa și structura internă a companiei poate construi mesaje mult mai credibile.
Totuși, Hudson Rock nu a putut confirma modul în care atacatorul ar fi obținut accesul inițial. Nici BleepingComputer nu a reușit să verifice independent autenticitatea tuturor informațiilor. Din acest motiv, afirmația privind furtul a 3,64 milioane de înregistrări trebuie tratată în continuare drept o susținere a hackerului, nu drept un incident confirmat în totalitate.
Cazul arată și de ce atacurile informatice nu se încheie neapărat după furtul inițial de informații. O simplă bază cu nume, e-mailuri, funcții și numere de telefon poate deveni punctul de pornire pentru phishing, furt de identitate sau încercări de compromitere a altor conturi.
Dacă bazele de date se vor dovedi autentice, amploarea cazului este considerabilă. Vorbim despre milioane de înregistrări asociate unor companii cu sute de mii de angajați și operațiuni globale. Pentru moment, însă, rămâne esențială diferența dintre afirmațiile atacatorului și breșele confirmate oficial de organizațiile menționate.