Na darknetu se prodávají zaměstnanecké adresáře z Microsoft Azure vytažené nejméně devíti nadnárodním firmám
Prodejce vystupující pod přezdívkou TheHatman nabízí interní adresáře zaměstnanců získané z prostředí Microsoft Azure a Entra ID. Mezi postiženými figurují McDonald's, Vodafone i další velké korporace.
Podle zjištění redakce Cybernews eviduje darknetové fórum inzeráty s daty nejméně devíti nadnárodních organizací, které měly být exportovány z adresářové služby Microsoft Entra ID. Největší nabízenou sadu představuje 1,7 milionu záznamů společnosti McDonald's Corporation, následuje Tata Consultancy Services s 800 tisíci záznamy, Vodafone s 425 tisíci a HCL Technologies s 250 tisíci záznamy. Mezi dalšími jmenovanými organizacemi jsou InterContinental Hotels Group, Kyndryl, Gap Inc., Hexaware Technologies a Wyndham Hotels.
Prodejce ke svým tvrzením přiložil datové vzorky, jejichž obsah se redakci u většiny jmenovaných firem podařilo ověřit. Vzorky obsahují typická pole exportu z Microsoft Entra – firemní e-mailové adresy, telefonní čísla, pracovní pozice, celá jména zaměstnanců a adresy pracovišť. Přesný způsob, jakým se útočník do prostředí obětí dostal, zůstává nepotvrzený; TheHatman opakovaně uvádí, že šlo o kompromitované přihlašovací údaje.
Bezpečnostní společnost Hudson Rock, která strukturu záznamů porovnala se standardními exporty z Azure adresáře, identifikovala u několika postižených firem – včetně TCS, Gap Inc., HCL Technologies a Kyndryl – souvislost mezi infekcemi infostealer malwarem a kompromitovanými přihlašovacími údaji k Azure. Infostealery jsou škodlivé programy určené ke krádeži hesel, dat z prohlížečů a relačních cookies, které mohou útočníkovi v některých případech umožnit přístup ke službám bez nutnosti znovu zadávat heslo oběti. Podle Hudson Rock je vzhledem k rozsahu postižených organizací pravděpodobnější cílené zneužití infekcí infostealerem než plošná zero-day zranitelnost v samotném Azure – v takovém případě by totiž útok pravděpodobně zasáhl i menší firmy mimo úroveň Fortune 500.

Redakce Cybernews oslovila všechny jmenované společnosti; Tata Consultancy Services uvedla, že nemá důkazy o narušení bezpečnosti vlastního prostředí, ostatní firmy se dosud nevyjádřily. Hlavní riziko pro jednotlivce podle analytiků nespočívá jen v samotném úniku, ale v následných útocích sociálního inženýrství. Útočník s přesnými údaji o zaměstnancích, jejich nadřízených a organizační struktuře může sestavit velmi věrohodnou phishingovou zprávu, například se vydávat za přímého nadřízeného nebo administrátora IT.
Zdroj
Další články

Veřejné rejstříky akcionářů před SDEU, řecká pokuta za únik dat 2,5 milionu lidí a italské varování kvůli deepfake novináře: výběr rozhodnutí z GDPRhub

Nové zranitelnosti v katalogu CISA KEV – vydání 37b

