Мащабна кампания за източване на данни от Azure се развива в тъмната мрежа, като киберпрестъпник систематично продава вътрешни указатели на служители, откраднати от някои от най-големите корпорации в света.
Продавачът, действащ под псевдонима „TheHatman“, твърди, че е извлякъл тези записи директно от Azure и Entra средите на засегнатите организации, използвайки компрометирани идентификационни данни, а обемът на предлаганите данни е поразителен.
През изминалата седмица TheHatman наводни подземните форуми с обяви за поне девет предприятия на ниво Fortune 500, обхващащи ИТ услуги, хотелиерство, телекомуникации, търговия на дребно и логистика.
McDonald’s Corporation оглавява списъка с над 1,7 милиона компрометирани записа, следвана от Tata Consultancy Services с приблизително 800 000, Vodafone с около 425 000 и HCL Technologies с близо 250 000.
Сред останалите засегнати са InterContinental Hotels Group с около 185 000 записа, Kyndryl със 170 000, Gap Inc. с 80 000, Hexaware Technologies с 20 000 и Wyndham Hotels с 9000.
Кампания за кражба на идентификационни данни в Azure
Изследователи от Hudson Rock, които са прегледали примерни масиви от данни, заявяват, че информацията изглежда силно достоверна, като цитират корпоративни имейл домейни и структури от полета, които съвпадат точно със стандартните експорти на указатели от Azure.
Изтеклите масиви от данни последователно следват един и същ шаблон. Основните полета включват пълни имена, корпоративни имейл адреси (извлечени както от активни фирмени домейни, така и от специфични за средата onmicrosoft.com структури), телефонни номера и физически адреси. Отвъд основните данни за контакт, изтеклите файлове разкриват организационни данни като идентификационни номера на служители, длъжности, отдели, преки ръководители и подчинени.
Най-тревожно е включването на информация за нивата на достъп и груповото разпределение, включително подробности за сервизни акаунти и в някои случаи списъци с акаунти на глобални администратори (Global Administrator). Разкриването на такъв тип привилегировани данни за акаунти предоставя на атакуващите готов план за насочен фишинг (spear-phishing), социално инженерство и целево ескалиране на привилегии.
Остава неясно как точно са извършени проникванията. TheHatman многократно е заявявал, че данните са получени „чрез използване на компрометирани идентификационни данни“, но точната точка на проникване все още не е потвърдена, според Hudson Rock.
Възможните обяснения включват зловреден софтуер за кражба на информация (infostealer), събиращ сесийни токени директно от компютрите на служителите, фишинг кампании, довели до административен достъп, среди с липса на строго прилагане на многофакторно удостоверяване (MFA) или злоупотреба с API на трета страна или интеграция с твърде широки разрешения за четене. Скоростта и последователността на публикуване на данните сочат към систематичен и вероятно автоматизиран процес, след като е било установено първоначалното проникване.
В подкрепа на теорията за софтуер за кражба на информация, изследователите от Hudson Rock казват, че са идентифицирали компрометирани идентификационни данни за Azure, свързани с инфекции от такъв тип софтуер при повечето от засегнатите компании, включително машини на служители в TCS, Gap Inc., HCL Technologies и Kyndryl.
Съобщава се, че едно от компрометираните устройства е съдържало десетки корпоративни идентификационни данни и стотици чувствителни сесийни бисквитки, включително директен достъп до Azure Active Directory акаунт на Kyndryl. Фактът, че в тази кампания се появяват само масивни мултинационални фирми, а не широк спектър от по-малки бизнеси, предполага целева експлоатация на откраднати идентификационни данни, а не съществуваща уязвимост в самата платформа Azure.
Реалният риск в случая надхвърля първоначалното изтичане. Злонамерените субекти редовно използват структурирани данни от указатели като тези за провеждане на убедителни компрометирания на корпоративна поща (BEC) и насочен фишинг, използвайки точните йерархични връзки и длъжности, за да се представят за мениджъри или ИТ персонал и да подведат служителите да одобрят измамни транзакции или да предадат своите MFA кодове.
Излагането на сервизни акаунти и имена на администратори също така служи като карта за насочване на посредници за първоначален достъп (initial access brokers) и банди за рансъмуер, търсещи най-бързия път до критична инфраструктура.
Организациите трябва да разглеждат този инцидент като напомняне, че хигиената на идентификационните данни, а не само защитата на периметъра, определя нивото на излагане на риск. Непрекъснатото наблюдение за компрометирани чрез infostealer данни, задължителното прилагане на MFA във всички портали и по-строгият контрол върху разрешенията за API на трети страни са съществени стъпки за отстраняване на пропуските, преди атакуващите да се възползват от тях.