Хакер продаёт 3,6 млн записей сотрудников из Azure
⚠️ Хакер продаёт 3,6 млн записей сотрудников из Azure
С 31 июля по 16 августа продавец TheHatman выставил на продажу выгрузки каталогов сотрудников McDonald's (1,7 млн записей), TCS (800 тыс.), Vodafone (425 тыс.), HCL (250 тыс.), IHG (185 тыс.) и Kyndryl (170 тыс.). Всего 3,64 млн записей. В каждом лоте — имя, электронная почта, должность, телефон, адрес. У Kyndryl также сервисные учётные записи и учётные записи арендатора.
TheHatman утверждает, что данные скачаны напрямую из арендаторов Azure через скомпрометированные учётные записи. Вектор — перебор паролей и усталость от MFA. TCS проверила и заявила: данные старше четырёх лет, только базовые поля, защита от таких техник действует уже два года. Gap следов взлома не нашла, назвала данные устаревшими. По данным BleepingComputer, независимо подтвердить подлинность не удалось.
Hudson Rock проанализировала образцы. Структура каталогов настоящая: активные домены, .onmicrosoft.com для конкретных арендаторов, имена глобальных администраторов и сервисные учётные записи. Это не база для спама. Это карта для целевого фишинга и перемещения по сети.
Меня цепляет не объём, а состав: сервисные учётные записи и глобальные администраторы в одном лоте. Даже если записи четырёхлетней давности, учётные записи с правами администратора и сервисные учётки живут дольше кадровых анкет. Усталость от MFA против конкретного администратора из списка работает лучше, чем против случайного пользователя.
#Azure #ThreatActor #MFAFatigue #DataLeak #SocialEngineering
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.