Взлом Microsoft Azure: кража данных из облачного хранилища

Взлом Microsoft Azure: украдено 3,6 млн корпоративных аккаунтов

Злоумышленник выставил на продажу базы данных сотрудников, якобы похищенные из облачной инфраструктуры Microsoft Azure нескольких компаний из списка Fortune 500. По его словам, доступ был получен с использованием скомпрометированных учётных данных.

С 31 июля в даркнете появились объявления от лица под псевдонимом TheHatman. В них предлагаются данные таких организаций, как McDonald’s, Gap Inc., Vodafone, Tata Consultancy Services, HCL Technologies, InterContinental Hotels (IHG) и Kyndryl. Общий объём — 3,64 миллиона записей.

Последнее объявление, опубликованное в воскресенье, включает, как утверждается, 1,7 миллиона записей сотрудников McDonald’s. «Продаю внутреннюю базу сотрудников корпорации McDonald’s, скачанную напрямую из тенанта Azure с использованием скомпрометированных учётных данных», — заявил хакер. По его словам, данные содержат имена, идентификаторы сотрудников, адреса электронной почты, должности, номера телефонов и служебные учётные записи.

Какие компании пострадали

Второй по величине объём данных приписывается Tata Consultancy Services — более 800 000 записей. Хакер также утверждает, что эти данные были «скачаны напрямую из тенанта Azure с использованием скомпрометированных учётных данных». Однако в Tata опровергли факт взлома. В уведомлении Национальной фондовой бирже Индии компания заявила, что не обнаружила «достоверных доказательств взлома систем TCS или клиентских сред». По их словам, данные выглядят устаревшими как минимум на четыре года и содержат только базовую информацию о сотрудниках.

«Злоумышленник заявляет, что использовал атаки типа password spray и усталость от многофакторной аутентификации (MFA fatigue). В компании более двух лет действуют надёжные средства защиты от подобных методов», — говорится в заявлении Tata.

Представитель Gap Inc. сообщил BleepingComputer, что компания не нашла признаков взлома. При этом рекламируемые данные не являются конфиденциальными и «датируются несколькими годами ранее». «Наше предварительное расследование показало, что данные ограничены по объёму, не чувствительны и устарели. Нет никаких доказательств компрометации наших корпоративных систем», — заявили в Gap Inc.

В период с 31 июля по 16 августа TheHatman предлагал к продаже базы данных следующих организаций:

  • McDonald’s: 1,7+ млн записей (Azure Internal Employee Dump)
  • Gap Inc.: 80 000+ записей
  • Vodafone: 425 000+ записей
  • TCS (Tata Consultancy): 800 000+ записей (Azure dump)
  • HCL Technologies: 250 000+ записей
  • InterContinental Hotels: 185 000+ записей
  • Wyndham Hotels: 9 000+ записей (Azure/Entra dump)
  • Hexaware: 20 000+ записей (Azure/Entra dump)
  • Kyndryl.com: 170 000+ записей (Azure/Entra dump)

Для каждой из баз хакер предоставил образцы, чтобы потенциальные покупатели могли проверить подлинность.

Анализ данных специалистами

Компания по киберразведке Hudson Rock проанализировала утечки и подтвердила, что они содержат «базовые атрибуты корпоративного каталога» и чёткую структуру с полями, включая «активные домены и специфичные для тенантов структуры .onmicrosoft.com». Также в дампах есть служебные учётные записи и имена глобальных администраторов, что может облегчить проведение атак социальной инженерии и целевого фишинга.

В Hudson Rock заявили, что имеют высокую уверенность в подлинности данных, однако вектор доступа и метод эксфильтрации остаются неизвестными. BleepingComputer не смог независимо подтвердить подлинность данных. На момент публикации компании не ответили на запросы о комментариях.

Риски и рекомендации

Эксперты предупреждают, что утечка корпоративных справочников может привести к волне целевых фишинговых атак. Наличие служебных учётных записей и имён администраторов позволяет злоумышленникам составлять убедительные сценарии социальной инженерии. Даже устаревшие данные, по словам специалистов, могут использоваться для построения доверия при атаках.

Согласно отчёту The Blue Report 2026, после получения валидных учётных данных только 37% действий атакующих блокируются. Это подчёркивает важность усиления защиты после компрометации: мониторинг аномалий, ограничение привилегий и использование адаптивной аутентификации.

Читайте также: Как защитить корпоративную сеть от вирусов: основные меры

Источник: BleepingComputer

Похожие записи