Атакуващ разпродава бази данни със служители, за които се твърди, че са откраднати от Microsoft Azure инфраструктурата на множество компании от списъка Fortune 500, след като е получил достъп чрез компрометирани идентификационни данни.
От 31 юли насам множество публикации от лице, използващо псевдонима „TheHatman“, рекламират изтичане на данни от големи организации, включително McDonald's, Gap Inc., Vodafone, Tata Consultancy Services, HCL Technologies, InterContinental Hotels (IHG) и Kyndryl.
Общо киберпрестъпникът твърди, че притежава 3,64 милиона записа на данни, като последното публикувано нарушение от неделя съдържа предполагаеми 1,7 милиона записа на служители от McDonald's.
„Продавам вътрешен архив на служители на McDonald's Corporation, изтеглен директно от Azure Tenant с помощта на компрометирани идентификационни данни“, казва атакуващият в публикацията.
TheHatman твърди, че информацията включва имена, идентификационни номера на служители, имейл адреси, длъжности, телефонни номера, пощенски адреси, сервизни акаунти и други записи на акаунти в платформата.
Вторият по големина рекламиран архив с данни е уж откраднат от Tata Consultancy: Azure архив с повече от 800 000 записа на служители, „изтеглени директно от Azure Tenant с помощта на компрометирани идентификационни данни“, заявява киберпрестъпникът.
Въпреки това, в уведомление до Националната фондова борса на Индия, Tata заявява, че е разследвала предполагаемото нарушение и не е открила „достоверни доказателства за компрометиране на системите на TCS или клиентските среди“.
Компанията посочва, че данните изглежда са на поне четири години и включват само основна информация за служителите.
„Нападателят твърди, че е използвал методи като password spray (напасване на пароли) и MFA fatigue (изтощаване на многофакторната автентификация) като вектор на атаката. Компанията разполага със стабилни защити срещу подобни техники от повече от две години“, казват от Tata.
Компанията също така добави, че е прегледала защитите си и е установила, че те остават ефективни.
В изявление за BleepingComputer говорител на Gap Inc. заяви, че компанията не е открила доказателства за пробив. Освен това рекламираните данни не са чувствителни по своя характер и „датират отпреди няколко години“.
„Нашето предварително разследване показва, че въпросните данни са с ограничен обхват, не са чувствителни и датират отпреди няколко години. По-специално, няма доказателства, които да сочат, че корпоративните ни системи са били компрометирани“, каза представителят на Gap Inc.
Между 31 юли и 16 август TheHatman е предложил за продажба бази данни на следните организации:
За всяка рекламирана база данни TheHatman предоставя и извадка, за да могат потенциалните купувачи да проверят данните.
Компанията за разузнаване на киберпрестъпления Hudson Rock анализира изтеклите данни и потвърди, че те съдържат „основни атрибути на корпоративната директория“ и ясна структура на данните с полета, които включват „активни домейни и специфични за потребителя .onmicrosoft.com структури“.
Според фирмата за киберсигурност, архивите съдържат също така сервизни акаунти и имената на глобалните администратори, което би могло да улесни атаки от тип социално инженерство и насочен фишинг (spearphishing).
Въпреки че Hudson Rock е с висока степен на увереност, че данните са автентични, векторът на достъп и методът за извличане на данни остават неизвестни. BleepingComputer не успя независимо да потвърди автентичността на данните.
BleepingComputer се свърза с изброените компании относно потенциалния пробив, но не получи коментари до момента на публикуването.
След като атакуващите получат валидни идентификационни данни, само 37% от техните действия биват блокирани.
Общите резултати за превенция могат да скрият какво се случва след първоначалния достъп. След като атакуващите започнат да използват валидни идентификационни данни, ефективността на защитата рязко спада.
Докладът „Blue Report 2026“ измерва защитните техники стъпка по стъпка в рамките на 338 милиона симулации, проведени в реални производствени среди на клиенти.
- Wesco потвърждава инцидент със сигурността, след като ExfilSquad заявиха, че са откраднали техни данни
- Хакери от ExfilSquad източиха информация за над 100 000 британски полицаи и служители
- Coca-Cola потвърди кражба на данни при ransomware атака срещу Fairlife
- Австралийският доставчик на енергия Origin съобщава, че изтичане на данни е изложило на риск информация на клиенти
- Университетът Mount Royal потвърди пробив, след като хакери обявиха атака