2 Remove Virus

Hacker beweert dat miljoenen werknemersgegevens zijn meegenomen uit Azure-omgevingen van grote bedrijven

Een cybercrimineel die het alias “TheHatman” gebruikt, adverteert miljoenen werknemersgegevens die naar verluidt zijn verkregen uit de Microsoft Azure-omgevingen van verschillende grote internationale bedrijven. De verkoper beweert dat gecompromitteerde inloggegevens toegang hebben gegeven aan bedrijfshuurders van organisaties zoals McDonald’s, Vodafone, Tata Consultancy Services (TCS), Gap Inc., HCL Technologies, InterContinental Hotels Group, Wyndham Hotels, Hexaware en Kyndryl.

 

 

De vermeldingen verschenen op 31 juli en liepen door tot 16 augustus. Samen zouden de datasets ongeveer 3,64 miljoen records bevatten. De grootste individuele vermelding verscheen op zondag en zou meer dan 1,7 miljoen records bevatten die gekoppeld zijn aan McDonald’s-medewerkers. Volgens de verkoper werd de informatie rechtstreeks gedownload van de Azure-huurder van het bedrijf met gecompromitteerde inloggegevens. De vermeende McDonald’s-dataset bevat namen, werknemers-ID’s, e-mailadressen, functietitels, telefoonnummers, postadressen en andere accountinformatie.

Een andere grote dataset die door TheHatman werd geadverteerd, bevat naar verluidt meer dan 800.000 TCS-medewerkersgegevens. De verkoper beschreef de informatie opnieuw als een Azure-dump verkregen via gecompromitteerde inloggegevens, maar TCS onderzocht de beschuldiging en betwistte dat hun systemen waren gehackt.

In een regelgevende aanvraag zei TCS dat het geen geloofwaardig bewijs had gevonden dat noch de eigen infrastructuur of klantomgevingen waren gecompromitteerd. Het bedrijf stelde vast dat de informatie die bij de claim hoorde minstens vier jaar oud leek te zijn en alleen uit basisgegevens van medewerkers bestond. TCS ging ook in op de bewering van de aanvaller dat wachtwoordspray en multi-factor authenticatiefatigue waren toegepast, en stelde dat er al meer dan twee jaar bescherming tegen deze technieken was.

Gap Inc. vond eveneens geen aanwijzing dat haar bedrijfsinfrastructuur was gecompromitteerd. Het bedrijf meldde dat het voorlopige onderzoek aantoonde dat de geadverteerde informatie beperkt, niet-gevoelig en enkele jaren oud was. De vermelding van TheHatman beweert dat de Gap-dataset meer dan 80.000 records bevat.

Andere geadverteerde datasets omvatten meer dan 425.000 records toegeschreven aan Vodafone, 250.000 gekoppeld aan HCL Technologies, 185.000 gekoppeld aan InterContinental Hotels en 170.000 verbonden aan Kyndryl. Kleinere collecties werden toegeschreven aan Hexaware en Wyndham Hotels. De verkoper leverde monsters naast de aanbiedingen zodat potentiële kopers delen van de vermeende informatie konden bekijken.

Cybercrime-inlichtingenbedrijf Hudson Rock onderzocht het gelekte materiaal en meldde dat het bedrijfsdirectory-informatie vond met gestructureerde velden, actieve domeinen en tenant-specifieke Microsoft “.onmicrosoft.com”-referenties. De onderzoekers identificeerden ook serviceaccounts en namen die gekoppeld zijn aan wereldwijde beheerdersrollen.

Hudson Rock zei dat het er veel vertrouwen in heeft dat de datasets zelf authentiek zijn. Die beoordeling stelt echter niet vast hoe de informatie oorspronkelijk is verkregen. De onderzoekers konden de beschrijving van de eerste toegang door de verkoper of de methode die naar verluidt werd gebruikt om de informatie uit Azure-omgevingen te extraheren niet bevestigen.

Dat onderscheid is vooral belangrijk omdat antwoorden van TCS en Gap de suggestie uitdagen dat hun huidige bedrijfsomgeving succesvol is gehackt. Op dit moment bevestigt het beschikbare bewijs niet onafhankelijk dat elke door TheHatman geadverteerde dataset recentelijk rechtstreeks uit de Azure-tenants van de bedrijven is gehaald.

De vermeldingen vertegenwoordigen daarom een mengeling van claims van aanvallers, analyse van de geadverteerde gegevens en bedrijfsonderzoeken die tot tegenstrijdige conclusies over de oorsprong hebben geleid. Hoewel miljoenen dossiers te koop worden aangeboden, blijven de precieze bron, leeftijd en verwervingsmethode van de informatie onopgelost.