据TechRadar报道,一名化名“TheHatman”的黑客在暗网论坛发布多个帖子,宣称已窃取并正在出售来自麦当劳、塔塔咨询服务公司(TCS)、沃达丰等大型组织的数百万条用户记录。这些数据据称来自微软Azure和Entra环境,黑客称其利用被盗的登录凭据入侵了约十家机构。
TheHatman在帖子中列出受害企业及数据条数:麦当劳公司170万条,TCS 80万条,沃达丰42.5万条,HCL Technologies 25万条,洲际酒店集团(IHG)18.5万条,Kyndryl 17万条,Gap Inc. 8万条,Hexaware Technologies 2万条,温德姆酒店9000条。黑客在一条帖子中称:“我正在出售从Azure租户直接下载的麦当劳公司内部员工数据,使用的是被盗凭据。”
网络安全研究机构Cybernews的分析师检查了暗网上公布的样本,称条目“与Azure目录导出格式一致”。这些数据包含员工姓名、电子邮件、电话号码、职位、工作地址、ID、所属部门、用户组成员身份、服务账户以及高权限账户记录。安全专家指出,这些信息看似不敏感,但可被用来冒充商业伙伴或重要客户,诱导员工安装勒索软件或进行欺诈性转账,从而将普通数据泄露升级为具有实际和法律责任后果的网络攻击。
多数受害企业尚未就此发表官方声明。Gap向BleepingComputer表示,初步调查未发现数据泄露证据,并暗示攻击者只是重新包装了较早事件的数据。Gap称:“有问题的数据范围有限、不具有敏感性,且可追溯至数年前。值得注意的是,没有证据表明我们的企业系统遭到入侵。”
TCS上周向印度国家证券交易所报告了此事,同样认为这是旧事件的再现。TCS在文件中称:“公司已对此事进行调查,未发现任何可信证据表明TCS系统或客户环境遭到破坏。所涉信息似乎已超过四年,且仅限于基本员工信息。没有迹象表明客户数据、客户系统或TCS运营系统受到影响。”TCS还表示,攻击者声称使用了密码喷洒和MFA疲劳作为攻击途径,而公司已针对此类技术实施强力防护措施超过两年。
并非所有安全研究人员都认同这一评估。安全公司Hudson Rock认为,攻击者是通过信息窃取程序(infostealer)获取登录凭据,而非密码喷洒。“从受影响组织的巨大规模来看,这一活动极有可能源于对信息窃取程序感染的定向利用,而非Azure中的系统性零日漏洞。”研究人员在报告中表示,“如果存在广泛漏洞,我们可能会看到更多样化的受影响组织,包括小企业,而不仅仅是这些大型财富500强企业。”Hudson Rock还称这批数据“可能高度真实”,并指出仅因数据较旧并不意味着没有利用价值。