ある脅威アクターが、複数のFortune 500企業のAzureテナントから直接窃取したとされるデータを販売しています。
「TheHatman」というハンドルネームを使うこの脅威アクターは、McDonald’s Corporation、Tata Consultancy Services(TCS)、Vodafone、HCL Technologies、InterContinental Hotels Group(IHG)、Kyndryl、Gap Inc.、Hexaware Technologies、Wyndham Hotelsといった著名ブランドから窃取したとみられる数百万件のレコードを提供しています。
脅威アクターによると、データは漏洩した認証情報を使ってAzure/Entraのインスタンスから窃取されたとのことです。
Hudson Rockによれば、このデータには社内従業員名簿が含まれており、確認されたメールアドレスやフィールド名がAzureディレクトリのエクスポート形式と一致していることから、本物である可能性が高いとみられています。
McDonald’sのデータダンプが最大で、170万件以上のレコードを含んでいます。これに次ぐのがTCSのデータセットで80万件、Vodafoneが42万5,000件、HCL Technologiesが25万件、IHGが18万5,000件となっています。
「影響を受けたすべてのテナントのダンプにおいて、漏洩したフィールドには共通して基本的な企業ディレクトリ属性が含まれています」とHudson Rockは述べています。
窃取された情報には、従業員名、企業のメールアドレス、住所、電話番号、従業員ID、役職、上司の情報、ユーザーグループのメンバーシップ、サービスアカウント、高い権限を持つアカウントの記録などが含まれています。
「サービスアカウントやグローバル管理者名の露出は特に懸念されます。これは、これらの組織を標的としたソーシャルエンジニアリング、スピアフィッシング、あるいは狙いを定めた権限昇格攻撃への直接的な道筋を攻撃者に与えるものだからです」とHudson Rockは指摘しています。
同社によれば、標的型インフォスティーラーキャンペーンで窃取された認証情報が、このデータの窃取に使われた可能性が高いとのことです。Hudson Rockは、被害を受けた組織の大半に関連する窃取済み認証情報を特定しただけでなく、被害の傾向からも標的型攻撃であることがうかがえるとしています。
「このキャンペーンは、ITサービス、ホスピタリティ、通信、小売、物流の各分野にわたる複数のグローバル企業に影響を及ぼしています」と同社は指摘しています。
Hudson Rockはさらに、窃取されたデータが被害組織にとって直接的な脅威になると指摘しています。攻撃者はこのデータを使って社内の報告体系や価値の高い標的をマッピングできるほか、説得力のあるスピアフィッシングやビジネスメール詐欺(BEC)攻撃を仕掛けることも可能になるためです。
翻訳元: https://www.securityweek.com/fortune-500-companies-hit-in-azure-data-theft-campaign/