McDonald’s, Vodafone та інші великі компанії стали мішенню кампанії з викрадення облікових даних Azure.
Зловмисник заполонив підпільні форуми наборами даних, виставленими на продаж. За його словами, інформацію було викрадено з хмарних середовищ Microsoft Azure та Entra деяких із найбільших компаній світу. Ці дані потенційно можуть допомогти кіберзлочинцям проводити атаки на співробітників.
Зловмисник, який використовує псевдонім TheHatman, протягом останнього тижня опублікував на підпільних форумах дані, пов’язані щонайменше з дев’ятьма великими компаніями.
Корпорація McDonald’s: 1 700 000 записів
Tata Consultancy Services (TCS): 800 000 записів
Vodafone: 425 000 записів
HCL Technologies: 250 000 записів
InterContinental Hotels Group (IHG): 185 000 записів
Kyndryl: 170 000 записів
Gap Inc.: 80 000 записів
Hexaware Technologies: 20 000 записів
Wyndham Hotels: 9 000 записів
Щоб підтвердити свої твердження, зловмисник опублікував зразки даних. Хоча посилання для завантаження зразка даних McDonald’s на момент перевірки не працювало, записи інших компаній дали змогу зрозуміти, яка саме інформація могла потрапити до нібито викрадених наборів.
Опубліковані зразки містили корпоративні електронні адреси співробітників, номери телефонів, посади, повні імена та адреси робочих місць. До компаній, яких могла торкнутися ця ситуація, звернулися із запитами на коментар. Матеріал може бути оновлено після отримання відповідей.

«Для окремих осіб це означає підвищений ризик атак із використанням соціальної інженерії. Скомпрометовані облікові дані, можливо, вже були змінені, але якщо ні, їх можуть використати для подальшого викрадення даних», – зазначили дослідники.
Маючи точну інформацію про співробітників, керівників, відділи та структуру підпорядкування в компанії, зловмисники можуть створювати надзвичайно переконливі фішингові повідомлення.
Наприклад, злочинець може видати себе за керівника співробітника або ІТ-адміністратора та використати реальні корпоративні дані, щоб його запит виглядав цілком правдоподібно.
Записи за своєю структурою відповідають експорту з каталогу Azure. Водночас точний спосіб, за допомогою якого зловмисники могли отримати доступ до систем компаній, залишається невідомим. TheHatman стверджує, що інформацію було отримано за допомогою скомпрометованих облікових даних.
Компанія з кібербезпеки Hudson Rock заявила, що виявила докази зв’язку між зараженнями інфостілерами та скомпрометованими обліковими даними Azure, пов’язаними з кількома компаніями, зокрема TCS, Gap, HCL Technologies та Kyndryl.
Інфостілери – це шкідливі програми, призначені для викрадення інформації із заражених комп’ютерів, зокрема паролів, даних браузера та файлів cookie активних сесій. Викрадені дані сесії в деяких випадках можуть дозволити зловмисникам отримати доступ до онлайн-сервісів без повторного введення пароля жертви.
«З огляду на величезний масштаб постраждалих організацій, дуже ймовірно, що ця кампанія стала результатом цілеспрямованого використання заражень інфостілерами, а не системної вразливості нульового дня в Azure», – заявили в Hudson Rock.
«Якби йшлося про широко поширену вразливість, ми, ймовірно, побачили б значно ширше коло постраждалих організацій, включно з малим бізнесом, а не лише такі великі підприємства рівня Fortune 500», – додали в компанії.