Un cybercriminel utilisant l’alias « TheHatman » fait la publicité de millions de dossiers d’employés prétendument obtenus auprès des environnements Microsoft Azure de plusieurs grandes entreprises internationales. Le vendeur affirme que des identifiants compromis ont donné accès à des locataires corporatifs appartenant à des organisations telles que McDonald’s, Vodafone, Tata Consultancy Services (TCS), Gap Inc., HCL Technologies, InterContinental Hotels Group, Wyndham Hotels, Hexaware et Kyndryl.
Les annonces ont commencé à apparaître le 31 juillet et se sont poursuivies jusqu’au 16 août. Ensemble, les ensembles de données compteraient environ 3,64 millions d’enregistrements. La plus grande annonce individuelle est apparue dimanche et contiendrait plus de 1,7 million d’enregistrements associés aux employés de McDonald’s. Selon le vendeur, les informations ont été téléchargées directement depuis le locataire Azure de l’entreprise en utilisant des identifiants compromis. Le jeu de données présumé de McDonald’s contient des noms, identifiants d’employés, adresses e-mail, titres de poste, numéros de téléphone, adresses postales et autres informations de compte.
Un autre grand jeu de données annoncé par TheHatman contiendrait plus de 800 000 dossiers d’employés TCS. Le vendeur a de nouveau décrit les informations comme un dump Azure obtenu via des identifiants compromis, mais TCS a enquêté sur l’allégation et contesté que ses systèmes aient été compromis.
Dans un dépôt réglementaire, TCS a déclaré ne trouver aucune preuve crédible que sa propre infrastructure ou ses environnements clients aient été compromis. L’entreprise a déterminé que les informations associées à cette allégation semblaient avoir au moins quatre ans et ne consistaient que en des informations de base sur les employés. TCS a également abordé l’affirmation de l’attaquant selon laquelle le « password spray » et la fatigue de l’authentification multifacteur avaient été utilisés, affirmant que des protections contre ces techniques étaient en place depuis plus de deux ans.
Gap Inc. n’a également trouvé aucune indication que son infrastructure d’entreprise ait été compromise. La société a rapporté que son enquête préliminaire a révélé que les informations annoncées étaient limitées, non sensibles et vieilles de plusieurs années. L’inscription de TheHatman affirme que le jeu de données Gap contient plus de 80 000 enregistrements.
D’autres ensembles de données annoncés incluent plus de 425 000 enregistrements attribués à Vodafone, 250 000 associés à HCL Technologies, 185 000 liés à InterContinental Hotels, et 170 000 liés à Kyndryl. Des collections plus petites ont été attribuées à Hexaware et Wyndham Hotels. Le vendeur a fourni des échantillons en complément des annonces afin que les acheteurs potentiels puissent examiner des parties des informations supposées.
La société de cyberintelligence Hudson Rock a examiné les documents divulgués et a rapporté avoir trouvé des informations d’annuaire d’entreprise avec des champs structurés, des domaines actifs et des références Microsoft « .onmicrosoft.com » spécifiques à chaque locataire. Les chercheurs ont également identifié des comptes de service et des noms associés à des rôles d’administrateur mondial.
Hudson Rock a déclaré avoir une grande confiance dans l’authenticité des ensembles de données eux-mêmes. Cependant, cette évaluation n’établit pas comment les informations ont été obtenues à l’origine. Les chercheurs n’ont pas pu confirmer la description du vendeur concernant l’accès initial ni la méthode prétendument utilisée pour extraire les informations des environnements Azure.
Cette distinction est particulièrement importante car les réponses de TCS et Gap contestent l’idée que leurs environnements d’entreprise actuels aient été franchis avec succès. À ce stade, les preuves disponibles ne confirment pas de manière indépendante que chaque jeu de données annoncé par TheHatman a été récemment extrait directement des locataires Azure des entreprises.
Les annonces représentent donc un mélange d’affirmations d’attaquants, d’analyses des données annoncées et d’enquêtes d’entreprise qui ont abouti à des conclusions contradictoires sur son origine. Bien que des millions de documents soient mis en vente, la source, l’âge et la méthode d’acquisition précis de l’information restent non élucidés.
