Azure-кампания по краже учётных данных: даркнет продаёт данные McDonald's и Vodafone

В даркнете разворачивается масштабная кампания по краже данных из Azure. Продавец под псевдонимом TheHatman систематически выставляет на продажу внутренние каталоги сотрудников, похищенные у крупнейших мировых корпораций. Злоумышленник утверждает, что получил данные напрямую из Azure и Entra тенантов жертв, используя скомпрометированные учётные данные.

За последнюю неделю TheHatman опубликовал объявления о продаже данных как минимум девяти компаний уровня Fortune 500 из сфер ИТ-услуг, гостиничного бизнеса, телекоммуникаций, розничной торговли и логистики.

Масштаб утечки: миллионы записей

Объём предлагаемых данных впечатляет. Список жертв возглавляет McDonald's Corporation с более чем 1,7 миллиона записей. Далее следуют:

  • Tata Consultancy Services — примерно 800 000 записей;
  • Vodafone — около 425 000;
  • HCL Technologies — около 250 000;
  • InterContinental Hotels Group — около 185 000;
  • Kyndryl — 170 000;
  • Gap Inc. — 80 000;
  • Hexaware Technologies — 20 000;
  • Wyndham Hotels — 9 000.

Исследователи из Hudson Rock, изучившие образцы данных, считают информацию высокодостоверной. Они указывают на корпоративные домены электронной почты и структуру полей, которые точно соответствуют стандартным экспортам каталога Azure.

Что именно попало в руки злоумышленников

Утёкшие наборы данных следуют единому шаблону. Основные поля включают полные имена, корпоративные адреса электронной почты (как из активных доменов компаний, так и из тенант-специфичных структур onmicrosoft.com), номера телефонов и физические адреса.

Помимо контактных данных, в дампах раскрывается организационная информация: идентификаторы сотрудников, должности, отделы, назначенные менеджеры и подчинённые. Наиболее тревожным является включение информации о доступе и группах, включая данные сервисных аккаунтов и, в некоторых случаях, списки учётных записей Global Administrator.

Раскрытие данных о привилегированных учётных записях даёт атакующим готовую схему для целевого фишинга, социальной инженерии и повышения привилегий.

Как произошло вторжение: версии исследователей

Точный способ проникновения остаётся неясным. TheHatman неоднократно заявлял, что данные были получены «с использованием скомпрометированных учётных данных», но точная точка входа до сих пор не подтверждена, по словам Hudson Rock.

Возможные объяснения включают:

  • инфостилеры, собирающие токены сессий непосредственно с машин сотрудников;
  • фишинговые кампании, приведшие к получению доступа уровня администратора;
  • тенанты без строгого enforcement многофакторной аутентификации;
  • злоупотребление API или интеграцией стороннего производителя с излишне широкими правами чтения.

Скорость и согласованность дампов указывают на систематический, вероятно, автоматизированный процесс после получения первоначального доступа.

В пользу теории с инфостилерами говорит то, что исследователи Hudson Rock выявили скомпрометированные учётные данные Azure, связанные с заражениями инфостилерами, у большинства пострадавших компаний. Среди них — машины сотрудников TCS, Gap Inc., HCL Technologies и Kyndryl. На одном скомпрометированном устройстве обнаружены десятки корпоративных учётных данных и сотни чувствительных файлов cookie сессий, включая прямой доступ к учётной записи Azure Active Directory Kyndryl.

Тот факт, что в кампании фигурируют только крупные транснациональные корпорации, а не широкий спектр малых предприятий, указывает на целевую эксплуатацию украденных учётных данных, а не на уязвимость платформы Azure.

Чем это грозит бизнесу

Реальный риск выходит далеко за пределы первоначальной утечки. Злоумышленники routinely используют структурированные данные каталогов для проведения убедительных атак на деловую электронную почту (BEC) и целевого фишинга. Точные линии подчинённости и должности позволяют выдавать себя за руководителей или ИТ-персонал, чтобы обманом заставить сотрудников одобрить мошеннические переводы или раскрыть коды MFA.

Раскрытие сервисных аккаунтов и имён администраторов также служит картой целей для брокеров начального доступа и групп вымогателей, ищущих самый быстрый путь в критическую инфраструктуру. Похожий вектор использовали авторы кампании с поддельными сайтами Windows-приложений: там вредонос тоже распространялся через доверие пользователя к знакомому интерфейсу.

Организациям следует рассматривать этот инцидент как напоминание о том, что гигиена учётных данных, а не только защита периметра, теперь определяет уровень риска. Непрерывный мониторинг скомпрометированных инфостилерами учётных данных, обязательная MFA для всех порталов тенанта и более строгий контроль разрешений сторонних API — важнейшие шаги для закрытия брешей до того, как ими воспользуются атакующие. Отдельное внимание стоит уделить и цепочкам поставок: как показал инцидент с npm-червём ChainDrop, скомпрометированный аккаунт мейнтейнера способен быстро привести к массовой краже ключей и учётных данных.

Частые вопросы

Кого касается эта угроза?

Напрямую — девять крупных корпораций, данные которых выставлены на продажу. Однако схема атаки универсальна: любая компания, использующая Azure AD или Entra ID, может стать жертвой, если учётные данные сотрудников будут скомпрометированы инфостилерами.

Как проверить, не скомпрометированы ли наши учётные данные?

Мониторинг даркнета и специализированные сервисы по поиску утечек могут показать, фигурируют ли корпоративные адреса электронной почты в опубликованных дампах. Также стоит проверить логи на предмет необычных входов с новых устройств или IP-адресов.

Что делать, если данные нашей компании уже в открытом доступе?

Немедленно смените пароли всех учётных записей, включите или усильте MFA, отзовите сессии и токены, а также проведите аудит разрешений для сервисных аккаунтов и сторонних приложений.

Обязательно ли использовать MFA для всех пользователей?

Да, это критически важно. Отсутствие строгого enforcement MFA — одна из вероятных причин, позволивших атакующим получить доступ к тенантам. Включите MFA для всех учётных записей, включая сервисные.

Какие данные наиболее опасны в утечке?

Списки учётных записей Global Administrator и данные сервисных аккаунтов. Они позволяют атакующим нацелиться на наиболее привилегированные учётные записи и получить полный контроль над инфраструктурой.

Чем инфостилеры опасны для бизнеса?

Инфостилеры, установленные на машинах сотрудников, крадут файлы cookie сессий и сохранённые пароли. Это позволяет обходить MFA и получать доступ к корпоративным системам без необходимости взламывать пароли.

Есть ли связь с уязвимостью самой платформы Azure?

Нет. Исследователи указывают, что атака является целевой эксплуатацией украденных учётных данных, а не следствием уязвимости в Azure. Проблема в гигиене учётных данных, а не в платформе.

Что делать владельцу малого бизнеса, если у него нет большого SOC?

Начните с базовых мер: включите MFA, используйте менеджер паролей, ограничьте права сторонних приложений и регулярно проверяйте логи входов. Эти шаги закрывают большинство векторов, используемых в подобных кампаниях.

Источник: cybersecuritynews.com