Хакер продає мільйони записів співробітників McDonald’s, Vodafone та інших великих компаній

18.08.2026 1 хвилин Автор: Newsman

McDonald’s, Vodafone та інші великі компанії стали мішенню кампанії з викрадення облікових даних Azure.

Зловмисник заполонив підпільні форуми наборами даних, виставленими на продаж. За його словами, інформацію було викрадено з хмарних середовищ Microsoft Azure та Entra деяких із найбільших компаній світу. Ці дані потенційно можуть допомогти кіберзлочинцям проводити атаки на співробітників.

Зловмисник, який використовує псевдонім TheHatman, протягом останнього тижня опублікував на підпільних форумах дані, пов’язані щонайменше з дев’ятьма великими компаніями.

  • Корпорація McDonald’s: 1 700 000 записів

  • Tata Consultancy Services (TCS): 800 000 записів

  • Vodafone: 425 000 записів

  • HCL Technologies: 250 000 записів

  • InterContinental Hotels Group (IHG): 185 000 записів

  • Kyndryl: 170 000 записів

  • Gap Inc.: 80 000 записів

  • Hexaware Technologies: 20 000 записів

  • Wyndham Hotels: 9 000 записів

Щоб підтвердити свої твердження, зловмисник опублікував зразки даних. Хоча посилання для завантаження зразка даних McDonald’s на момент перевірки не працювало, записи інших компаній дали змогу зрозуміти, яка саме інформація могла потрапити до нібито викрадених наборів.

Опубліковані зразки містили корпоративні електронні адреси співробітників, номери телефонів, посади, повні імена та адреси робочих місць. До компаній, яких могла торкнутися ця ситуація, звернулися із запитами на коментар. Матеріал може бути оновлено після отримання відповідей.

Компанії та співробітники ризикують стати жертвами атак соціальної інженерії

«Для окремих осіб це означає підвищений ризик атак із використанням соціальної інженерії. Скомпрометовані облікові дані, можливо, вже були змінені, але якщо ні, їх можуть використати для подальшого викрадення даних», – зазначили дослідники.

Маючи точну інформацію про співробітників, керівників, відділи та структуру підпорядкування в компанії, зловмисники можуть створювати надзвичайно переконливі фішингові повідомлення.

Наприклад, злочинець може видати себе за керівника співробітника або ІТ-адміністратора та використати реальні корпоративні дані, щоб його запит виглядав цілком правдоподібно.

Зловмисники могли використовувати інфостілери

Записи за своєю структурою відповідають експорту з каталогу Azure. Водночас точний спосіб, за допомогою якого зловмисники могли отримати доступ до систем компаній, залишається невідомим. TheHatman стверджує, що інформацію було отримано за допомогою скомпрометованих облікових даних.

Компанія з кібербезпеки Hudson Rock заявила, що виявила докази зв’язку між зараженнями інфостілерами та скомпрометованими обліковими даними Azure, пов’язаними з кількома компаніями, зокрема TCS, Gap, HCL Technologies та Kyndryl.

Інфостілери – це шкідливі програми, призначені для викрадення інформації із заражених комп’ютерів, зокрема паролів, даних браузера та файлів cookie активних сесій. Викрадені дані сесії в деяких випадках можуть дозволити зловмисникам отримати доступ до онлайн-сервісів без повторного введення пароля жертви.

«З огляду на величезний масштаб постраждалих організацій, дуже ймовірно, що ця кампанія стала результатом цілеспрямованого використання заражень інфостілерами, а не системної вразливості нульового дня в Azure», – заявили в Hudson Rock.

«Якби йшлося про широко поширену вразливість, ми, ймовірно, побачили б значно ширше коло постраждалих організацій, включно з малим бізнесом, а не лише такі великі підприємства рівня Fortune 500», – додали в компанії.

Підписатися
Сповістити про
0 Коментарі
Найстаріші
Найновіше Найбільше голосів
Знайшли помилку?
Якщо ви знайшли помилку, зробіть скріншот і надішліть його боту.