Киберпреступник предлагает в даркнете данные нескольких крупных концернов, включая McDonald's, Tata и Vodafone. По его словам, он добыл их из Azure-тенантов соответствующих компаний. Согласно отчету исследователей безопасности из Hudson Rock (откроется в новом окне), речь идет о более чем трех миллионах записей, включая персональные данные сотрудников затронутых компаний.
Продавец данных называет себя TheHatman на хакерском форуме. Он утверждает, что получил доступ к данным через скомпрометированные учетные данные. Как именно он заполучил эти данные для входа, неясно. Однако исследователи Hudson Rock предполагают, что имело место заражение вредоносным ПО типа инфостилер (infostealer), и они также нашли некоторые подходящие учетные данные Azure.
«Учитывая огромные масштабы затронутых организаций, очень вероятно, что эта кампания основана на целенаправленном использовании заражений инфостилерами, а не на системной уязвимости нулевого дня в Azure», — заявляют исследователи. В противном случае спектр затронутых организаций, вероятно, был бы шире и включал бы также более мелкие компании.
Большинство данных происходит от McDonald's
Hudson Rock проанализировала некоторые образцы данных, предоставленные TheHatman, и пришла к выводу, что они выглядят подлинными. Среди них, вероятно, полные имена, адреса электронной почты, номера телефонов, почтовые адреса, табельные номера, а также сведения о руководителях и должностях сотрудников. Частично, возможно, затронуты и служебные, и административные учетные записи.
К затронутым компаниям, по данным Hudson Rock, относятся McDonald's с 1,7 миллиона записей, Tata Consultancy Services (TCS) с 800 000, Vodafone с 425 000, HCL Technologies с 250 000 и Intercontinental Hotels Group (IHG) с 185 000 записей. Далее в списке исследователей следуют Kyndryl (170 000), Gap Inc. (80 000), Hexaware Technologies (20 000) и Wyndham Hotels (9 000).
По крайней мере две из этих компаний, Tata и Gap, согласно Bleeping Computer (откроется в новом окне), заявили, что в ходе недавних расследований не обнаружили признаков компрометации. Обе также указали, что данные, предлагаемые TheHatman, уже несколько лет устарели. Это, по крайней мере, может свидетельствовать о том, что данные настоящие. Однако почему они внезапно появились в даркнете, остается неясным.
Мы открываем наше новое сообщество для новых участников! Хотите общаться с другими IT-экспертами в конструктивной и уважительной атмосфере на ваши темы? Присоединяйтесь и регистрируйтесь!