Na darknetu se prodávají zaměstnanecké adresáře z Microsoft Azure vytažené nejméně devíti nadnárodním firmám
Prodejce vystupující pod přezdívkou TheHatman nabízí interní adresáře zaměstnanců získané z prostředí Microsoft Azure a Entra ID. Mezi postiženými figurují McDonald's, Vodafone i další velké korporace.
Podle zjištění redakce Cybernews eviduje darknetové fórum inzeráty s daty nejméně devíti nadnárodních organizací, které měly být exportovány z adresářové služby Microsoft Entra ID. Největší nabízenou sadu představuje 1,7 milionu záznamů společnosti McDonald's Corporation, následuje Tata Consultancy Services s 800 tisíci záznamy, Vodafone s 425 tisíci a HCL Technologies s 250 tisíci záznamy. Mezi dalšími jmenovanými organizacemi jsou InterContinental Hotels Group, Kyndryl, Gap Inc., Hexaware Technologies a Wyndham Hotels.
Prodejce ke svým tvrzením přiložil datové vzorky, jejichž obsah se redakci u většiny jmenovaných firem podařilo ověřit. Vzorky obsahují typická pole exportu z Microsoft Entra – firemní e-mailové adresy, telefonní čísla, pracovní pozice, celá jména zaměstnanců a adresy pracovišť. Přesný způsob, jakým se útočník do prostředí obětí dostal, zůstává nepotvrzený; TheHatman opakovaně uvádí, že šlo o kompromitované přihlašovací údaje.
Bezpečnostní společnost Hudson Rock, která strukturu záznamů porovnala se standardními exporty z Azure adresáře, identifikovala u několika postižených firem – včetně TCS, Gap Inc., HCL Technologies a Kyndryl – souvislost mezi infekcemi infostealer malwarem a kompromitovanými přihlašovacími údaji k Azure. Infostealery jsou škodlivé programy určené ke krádeži hesel, dat z prohlížečů a relačních cookies, které mohou útočníkovi v některých případech umožnit přístup ke službám bez nutnosti znovu zadávat heslo oběti. Podle Hudson Rock je vzhledem k rozsahu postižených organizací pravděpodobnější cílené zneužití infekcí infostealerem než plošná zero-day zranitelnost v samotném Azure – v takovém případě by totiž útok pravděpodobně zasáhl i menší firmy mimo úroveň Fortune 500.

Redakce Cybernews oslovila všechny jmenované společnosti; Tata Consultancy Services uvedla, že nemá důkazy o narušení bezpečnosti vlastního prostředí, ostatní firmy se dosud nevyjádřily. Hlavní riziko pro jednotlivce podle analytiků nespočívá jen v samotném úniku, ale v následných útocích sociálního inženýrství. Útočník s přesnými údaji o zaměstnancích, jejich nadřízených a organizační struktuře může sestavit velmi věrohodnou phishingovou zprávu, například se vydávat za přímého nadřízeného nebo administrátora IT.
Zdroj
Další články

Výběr rozhodnutí z GDPRhub

O2 spouští nový cloud jako reakci na americké zákony o přístupu k datům a dražší licence VMwaru

