Um cibercriminoso usando o pseudônimo “TheHatman” está divulgando milhões de registros de funcionários supostamente obtidos nos ambientes Microsoft Azure de várias grandes empresas internacionais. O vendedor afirma que credenciais comprometidas deram acesso a inquilinos corporativos pertencentes a organizações como McDonald’s, Vodafone, Tata Consultancy Services (TCS), Gap Inc., HCL Technologies, InterContinental Hotels Group, Wyndham Hotels, Hexaware e Kyndryl.
Os anúncios começaram a aparecer em 31 de julho e continuaram até 16 de agosto. Juntos, os conjuntos de dados contem aproximadamente 3,64 milhões de registros. O maior anúncio individual apareceu no domingo e supostamente contém mais de 1,7 milhão de registros associados aos funcionários do McDonald’s. Segundo o vendedor, as informações foram baixadas diretamente do inquilino Azure da empresa usando credenciais comprometidas. O suposto conjunto de dados do McDonald’s contém nomes, IDs de funcionários, endereços de e-mail, cargos, números de telefone, endereços postais e outras informações de contas.
Outro grande conjunto de dados anunciado pelo TheHatman supostamente contém mais de 800.000 registros de funcionários da TCS. O vendedor descreveu novamente as informações como um dump do Azure obtido por meio de credenciais comprometidas, mas a TCS investigou a alegação e contestou que seus sistemas haviam sido violados.
Em um documento regulatório, a TCS afirmou não encontrar evidências confiáveis de que sua própria infraestrutura ou ambientes de clientes tenham sido comprometidos. A empresa determinou que as informações associadas à alegação pareciam ter pelo menos quatro anos de antigüidade e consistiam apenas em detalhes básicos dos funcionários. A TCS também abordou a alegação do atacante de que a manipulação de senhas e a fadiga de autenticação multifator haviam sido usadas, afirmando que proteções contra essas técnicas estavam em vigor há mais de dois anos.
A Gap Inc. também não encontrou indicação de que sua infraestrutura corporativa tivesse sido comprometida. A empresa relatou que sua investigação preliminar constatou que as informações anunciadas eram limitadas, não sensíveis e com vários anos de antiguidade. A listagem do TheHatman afirma que o conjunto de dados da Gap contém mais de 80.000 registros.
Outros conjuntos de dados anunciados incluem mais de 425.000 registros atribuídos à Vodafone, 250.000 associados à HCL Technologies, 185.000 ligados à InterContinental Hotels e 170.000 ligados à Kyndryl. Coleções menores foram atribuídas à Hexaware e à Wyndham Hotels. O vendedor forneceu amostras junto com os anúncios para que potenciais compradores pudessem examinar partes das informações supostas.
A empresa de inteligência contra crimes cibernéticos Hudson Rock examinou o material vazado e relatou ter encontrado informações de diretórios corporativos com campos estruturados, domínios ativos e referências Microsoft “.onmicrosoft.com” específicas para locatários. Os pesquisadores também identificaram contas de serviço e nomes associados a cargos de administrador global.
A Hudson Rock afirmou ter alta confiança de que os próprios conjuntos de dados são autênticos. No entanto, essa avaliação não estabelece como a informação foi originalmente obtida. Os pesquisadores não conseguiram confirmar a descrição do vendedor sobre o acesso inicial ou o método supostamente usado para extrair as informações dos ambientes Azure.
Essa distinção é particularmente importante porque as respostas da TCS e da Gap desafiam a sugestão de que seus ambientes corporativos atuais foram violados com sucesso. Neste estágio, as evidências disponíveis não confirmam de forma independente que todos os conjuntos de dados anunciados pela TheHatman foram recentemente extraídos diretamente dos inquilinos Azure das empresas.
Portanto, as listagens representam uma mistura de alegações de atacantes, análise dos dados anunciados e investigações corporativas que geraram conclusões conflitantes sobre sua origem. Embora milhões de registros estejam sendo oferecidos para venda, a fonte exata, a idade e o método de aquisição das informações permanecem não resolvidos.