Un ciberdelincuente que utiliza el alias “TheHatman” está publicitando millones de registros de empleados supuestamente obtenidos de los entornos Microsoft Azure de varias grandes empresas internacionales. El vendedor afirma que las credenciales comprometidas dieron acceso a inquilinos corporativos pertenecientes a organizaciones como McDonald’s, Vodafone, Tata Consultancy Services (TCS), Gap Inc., HCL Technologies, InterContinental Hotels Group, Wyndham Hotels, Hexaware y Kyndryl.
Los listados comenzaron a aparecer el 31 de julio y continuaron hasta el 16 de agosto. En conjunto, se afirma que los conjuntos de datos contienen aproximadamente 3,64 millones de registros. El listado individual más grande apareció el domingo y supuestamente contiene más de 1,7 millones de registros asociados a empleados de McDonald’s. Según el vendedor, la información se descargó directamente desde el inquilino de Azure de la empresa utilizando credenciales comprometidas. El supuesto conjunto de datos de McDonald’s contiene nombres, identificaciones de empleados, direcciones de correo electrónico, títulos de puestos, números de teléfono, direcciones postales y otra información de cuenta.
Otro gran conjunto de datos anunciado por TheHatman supuestamente contiene más de 800.000 registros de empleados de TCS. El vendedor describió de nuevo la información como un volcado de Azure obtenido mediante credenciales comprometidas, pero TCS investigó la acusación y negó que sus sistemas hubieran sido vulnerados.
En una presentación regulatoria, TCS afirmó no haber encontrado pruebas creíbles de que su propia infraestructura o entornos de clientes hubieran sido comprometidos. La empresa determinó que la información asociada a la afirmación parecía tener al menos cuatro años y consistía únicamente en datos básicos de empleados. TCS también abordó la afirmación del atacante de que se había utilizado el pulverización de contraseñas y la fatiga de autenticación multifactor, señalando que las protecciones contra esas técnicas llevaban vigentes más de dos años.
Gap Inc. tampoco encontró indicios de que su infraestructura corporativa hubiera sido comprometida. La empresa informó que su investigación preliminar encontró que la información anunciada era limitada, poco sensible y de hace varios años. La cotización de TheHatman afirma que el conjunto de datos de Gap contiene más de 80.000 registros.
Otros conjuntos de datos anunciados incluyen más de 425.000 registros atribuidos a Vodafone, 250.000 asociados a HCL Technologies, 185.000 vinculados a InterContinental Hotels y 170.000 vinculados a Kyndryl. Colecciones más pequeñas se atribuyeron a Hexaware y Wyndham Hotels. El vendedor proporcionó muestras junto con los listados para que los posibles compradores pudieran examinar partes de la información supuesta.
La empresa de inteligencia contra el cibercrimen Hudson Rock examinó el material filtrado y reportó haber encontrado información de directorios corporativos con campos estructurados, dominios activos y referencias específicas de Microsoft “.onmicrosoft.com” de inquilino. Los investigadores también identificaron cuentas de servicio y nombres asociados a roles de administrador global.
Hudson Rock afirmó tener alta confianza en que los conjuntos de datos en sí son auténticos. Sin embargo, esa evaluación no establece cómo se obtuvo originalmente la información. Los investigadores no pudieron confirmar la descripción del vendedor sobre el acceso inicial ni el método supuestamente utilizado para extraer la información de los entornos Azure.
Esa distinción es especialmente importante porque las respuestas de TCS y Gap desafían la sugerencia de que sus entornos corporativos actuales hayan sido vulnerados con éxito. En esta etapa, la evidencia disponible no confirma de forma independiente que todos los conjuntos de datos anunciados por TheHatman hayan sido extraídos recientemente directamente de los arrendatarios de Azure de las empresas.
Por tanto, los listados representan una mezcla de afirmaciones de atacantes, análisis de los datos anunciados e investigaciones corporativas que han producido conclusiones contradictorias sobre su origen. Aunque millones de registros se están ofreciendo a la venta, la fuente precisa, la antigüedad y el método de adquisición de la información siguen sin resolverse.
