3min Security

Hacker verkoopt McDonald’s- en Vodafone-records uit Azure

Hacker verkoopt McDonald’s- en Vodafone-records uit Azure

Een cybercrimineel biedt naar eigen zeggen 3,64 miljoen personeelsrecords van grote ondernemingen te koop aan. De gegevens zouden afkomstig zijn uit Microsoft Azure- en Entra-omgevingen die met gestolen inloggegevens zijn benaderd. Onder meer McDonald’s, Vodafone, Kyndryl en Tata Consultancy Services (TCS) worden genoemd. Enkele bedrijven ontkennen echter dat hun systemen zijn gehackt.

De aanvaller, die opereert onder de naam TheHatman, plaatst sinds 31 juli datasets op cybercrimefora. De grootste verzameling zou afkomstig zijn van McDonald’s en meer dan 1,7 miljoen records bevatten. Van TCS worden ruim 800.000 records aangeboden, gevolgd door Vodafone met 425.000 en HCL Technologies met 250.000 records.

Ook InterContinental Hotels Group (185.000), Kyndryl (170.000), Gap (80.000), Hexaware Technologies (20.000) en Wyndham Hotels (9.000) staan op de lijst. TheHatman verstrekt bij de aangeboden databases samples waarmee potentiële kopers de inhoud kunnen beoordelen, meldt BleepingComputer.

Interne structuur zichtbaar

De datasets bevatten volgens de aanvaller onder meer namen, zakelijke e-mailadressen, personeelsnummers, functies, telefoonnummers en adressen. Bij sommige bedrijven zouden ook serviceaccounts en andere gegevens uit de Azure-tenant zijn buitgemaakt.

Cybersecuritybedrijf Hudson Rock onderzocht voorbeelden van de aangeboden data. De structuur daarvan komt volgens de onderzoekers overeen met gegevens uit bedrijfsdirectories, waaronder actieve domeinen en de voor Microsoft-tenants kenmerkende .onmicrosoft.com-adressen. Ook zouden namen van Global Administrators in de bestanden voorkomen.

Dergelijke informatie kan worden gebruikt voor vervolgaanvallen. Met kennis over functies, afdelingen en beheerdersaccounts kunnen aanvallers bijvoorbeeld gerichte phishingcampagnes opzetten of zich voordoen als managers en IT-medewerkers.

De authenticiteit van de volledige datasets staat echter niet vast. Hudson Rock heeft er veel vertrouwen in dat het om echte gegevens gaat, maar BleepingComputer kon dit niet onafhankelijk bevestigen.

TCS en Gap ontkennen inbraak

Bovendien betwisten twee van de genoemde bedrijven dat sprake is geweest van een recente hack. TCS onderzocht de claim en zegt geen geloofwaardig bewijs te hebben gevonden voor een inbraak in eigen systemen of klantomgevingen. De aangeboden gegevens lijken volgens het bedrijf minstens vier jaar oud en zouden uitsluitend basale werknemersinformatie bevatten.

Opvallend is dat TheHatman bij TCS zegt password spraying en MFA fatigue te hebben gebruikt. Bij password spraying proberen aanvallers een beperkt aantal veelgebruikte wachtwoorden op grote aantallen accounts. Bij MFA fatigue wordt een gebruiker bestookt met authenticatieverzoeken in de hoop dat deze er uiteindelijk een goedkeurt. TCS zegt al meer dan twee jaar maatregelen tegen dergelijke technieken te gebruiken.

Ook Gap zegt geen aanwijzingen te hebben gevonden dat zijn bedrijfssystemen zijn binnengedrongen. Volgens het bedrijf is de aangeboden informatie beperkt, niet gevoelig en enkele jaren oud.

Aanvalsroute blijft onduidelijk

Daarmee is niet vastgesteld dat alle aangeboden gegevens daadwerkelijk tijdens recente aanvallen uit Azure zijn gehaald. TheHatman stelt zelf dat gecompromitteerde credentials zijn gebruikt, maar onafhankelijk bewijs voor die claim ontbreekt.

Hudson Rock vond bij de meeste getroffen organisaties wel Azure-inloggegevens die eerder door infostealers zijn buitgemaakt. De onderzoekers achten het daarom mogelijk dat gestolen credentials een rol spelen. Dat bewijst echter niet dat juist deze accounts voor het verzamelen van de aangeboden datasets zijn gebruikt.

Andere mogelijkheden zijn phishing, gestolen sessietokens of misbruik van integraties met ruime toegangsrechten. Vooralsnog zijn er geen aanwijzingen dat een kwetsbaarheid in Azure of Entra zelf aan de basis van de vermeende datadiefstal ligt.