“TheHatman” takma adını kullanan bir siber suçlu, birçok büyük uluslararası şirketin Microsoft Azure ortamlarından elde edildiği iddia edilen milyonlarca çalışan kaydını reklam ediyor. Satıcı, McDonald’s, Vodafone, Tata Consultancy Services (TCS), Gap Inc., HCL Technologies, InterContinental Hotels Group, Wyndham Hotels, Hexaware ve Kyndryl gibi kuruluşlara ait kurumsal kiracılara erişim sağladığı ele salınmış kimlik bilgilerinin ele geçirildiğini iddia ediyor.

 

 

Listeler 31 Temmuz’da görünmeye başladı ve 16 Ağustos’a kadar devam etti. Veri setlerinin birlikte yaklaşık 3,64 milyon kayıt içerdiği iddia ediliyor. En büyük bireysel liste Pazar günü ortaya çıktı ve iddiaya göre McDonald’s çalışanlarıyla ilgili 1,7 milyondan fazla kayıt içeriyor. Satıcıya göre, bilgiler doğrudan şirketin Azure kiracısından ele geçirilmiş kimlik bilgileriyle indirildi. İddia edilen McDonald’s veri seti isimler, çalışan kimlikleri, e-posta adresleri, iş unvanları, telefon numaraları, posta adresleri ve diğer hesap bilgilerini içeriyor.

TheHatman tarafından reklam edilen başka büyük veri setinin 800.000’den fazla TCS çalışan kaydı içerdiği iddia ediliyor. Satıcı, bu bilgiyi yine ele salınmış kimlik bilgileriyle elde edilen Azure dökümü olarak tanımladı, ancak TCS iddiayı araştırdı ve sistemlerinin ihlal edildiğini itiraz etti.

TCS, bir düzenleyici dosyada kendi altyapısının veya müşteri ortamlarının tehlikeye girdiğine dair güvenilir bir kanıt bulamadığını belirtti. Şirket, iddiayla ilgili bilgilerin en az dört yıllık olduğunu ve sadece temel çalışan bilgilerinden oluştuğunu belirledi. TCS ayrıca, saldırganın şifre boyama ve çok faktörlü kimlik doğrulama yorgunluğu kullanıldığı iddiasını da ele aldı ve bu tekniklere karşı korumaların iki yıldan fazla süredir uygulandığını söyledi.

Gap Inc. de benzer şekilde, kurumsal altyapısının tehlikeye girdiğine dair hiçbir işaret bulamadı. Şirket, ön araştırmasında reklam edilen bilgilerin sınırlı, hassas olmadığını ve birkaç yıl önce olduğunu tespit ettiğini bildirdi. TheHatman’ın listesinde Gap veri setinin 80.000’den fazla kayıt içerdiği iddia ediliyor.

Diğer reklam edilen veri setleri arasında Vodafone’a atfedilen 425.000’den fazla kayıt, HCL Technologies ile ilişkili 250.000, InterContinental Hotels ile bağlantılı 185.000 ve Kyndryl ile bağlantılı 170.000 kayıt yer alıyor. Daha küçük koleksiyonlar Hexaware ve Wyndham Hotels’e atfedildi. Satıcı, potansiyel alıcıların iddia edilen bilgilerin bazı bölümlerini incelemesi için listelerin yanında örnekler sundu.

Siber suç istihbarat şirketi Hudson Rock, sızdırılan materyali inceledi ve yapılandırılmış alanlar, aktif alan bölgeleri ve kiracıya özel Microsoft “.onmicrosoft.com” referansları içeren kurumsal dizin bilgileri bulduğunu bildirdi. Araştırmacılar ayrıca küresel yönetici rolleriyle ilişkili hizmet hesaplarını ve isimlerini de tespit etti.

Hudson Rock, veri setlerinin kendilerinin gerçek olduğuna yüksek güvene sahip olduğunu belirtti. Ancak bu değerlendirme, bilginin orijinal olarak nasıl elde edildiğini belirlemedi. Araştırmacılar, satıcının ilk erişimi veya Azure ortamlarından bilgi çıkarma yöntemini doğrulamak için kullanıldığı iddia edilen yöntemi doğrulayamadılar.

Bu ayrım özellikle önemlidir çünkü TCS ve Gap’in yanıtları, mevcut kurumsal ortamlarının başarıyla ihlal edildiği iddiasını sorgulamaktadır. Şu aşamada, mevcut kanıtlar TheHatman tarafından reklam edilen her veri setinin yakın zamanda doğrudan şirketlerin Azure kiracılarından çıkarıldığını bağımsız olarak doğrulamamaktadır.

Bu nedenle listeler, saldırgan iddiaları, reklam edilen verilerin analizi ve kökeni hakkında çelişkili sonuçlar doğuran kurumsal soruşturmaların bir karışımını temsil ediyor. Milyonlarca kayıt satışa sunulsa da, bilginin tam kaynağı, yaşı ve edinme yöntemi henüz çözülmemiştir.

Bir Cevap Yazın