Een cybercrimineel die opereert onder de naam TheHatman biedt op dark web-forums grote hoeveelheden interne medewerkersgegevens aan van bedrijven als McDonald’s, Vodafone en Kyndryl. Volgens beveiligingsbedrijf Hudson Rock zijn de databases rechtstreeks uit Azure/Entra-tenants gehaald met gecompromitteerde inloggegevens. In totaal gaat het naar schatting om miljoenen records afkomstig van meerdere Fortune 500-organisaties.
Hudson Rock meldt dat de threat actor de afgelopen week grote interne medewerkersdirectories heeft gepubliceerd op cybercrimeforums. De actor claimt dat de gegevens rechtstreeks zijn gedownload uit de Azure-tenants van de getroffen organisaties met gestolen inloggegevens. Hudson Rock geeft aan dat de onderzochte data legitiem oogt, gebaseerd op zakelijke e-mailadressen en veldnamen die overeenkomen met standaard Azure-directory-exports.
Getroffen organisaties
De campagne treft bedrijven in uiteenlopende sectoren, waaronder IT-diensten, horeca, telecom, retail en logistiek. Volgens de forumberichten die Hudson Rock analyseerde, gaat het onder meer om de volgende aantallen records: McDonald’s Corporation (ongeveer 1,7 miljoen), Tata Consultancy Services (ongeveer 800.000), Vodafone (ongeveer 425.000), HCL Technologies (ongeveer 250.000), InterContinental Hotels Group (ongeveer 185.000), Kyndryl (ongeveer 170.000), Gap Inc. (ongeveer 80.000), Hexaware Technologies (ongeveer 20.000) en Wyndham Hotels (ongeveer 9.000).
Inhoud van de gelekte data
De gelekte bestanden bevatten volgens Hudson Rock een combinatie van identiteits- en contactgegevens, zoals namen, zakelijke e-mailadressen, telefoonnummers en fysieke adressen. Daarnaast zitten er organisatorische gegevens in, zoals functietitels, afdelingen en informatie over leidinggevenden en directe rapportagelijnen. Ook groepslidmaatschappen en accountgegevens van serviceaccounts en Global Administrators zijn onderdeel van de dumps, aldus het onderzoek. Hudson Rock benadrukt dat juist de blootstelling van beheerdersaccounts een risico vormt, omdat dit aanvallers een directe ingang biedt voor social engineering en gerichte aanvallen op hoge privileges.
Onduidelijke aanvalsvector
Hoe de aanvaller precies toegang kreeg tot de tenants, is niet vastgesteld. Hudson Rock noemt meerdere mogelijke scenario’s: actieve infostealer-infecties die sessietokens van medewerkers hebben buitgemaakt, geslaagde phishingcampagnes die leidden tot beheerderstoegang, het ontbreken van verplichte multifactorauthenticatie op specifieke tenantportals, of misbruik van een externe API of integratie met te ruime leesrechten. De omvang en snelheid van de gepubliceerde dumps wijzen volgens het bedrijf op een systematische, geautomatiseerde werkwijze zodra initiële toegang is verkregen.
Verband met infostealers
Hudson Rock stelt dat het bedrijf voor het merendeel van de getroffen organisaties gecompromitteerde Azure-inloggegevens heeft teruggevonden die afkomstig zijn van infostealer-infecties. Voorbeelden zijn gevonden bij medewerkers van TCS, Gap Inc., HCL Technologies en Kyndryl. Op basis van de schaal van de getroffen bedrijven acht Hudson Rock het waarschijnlijker dat de campagne voortkomt uit gerichte exploitatie van infostealer-infecties dan uit een structurele kwetsbaarheid in Azure zelf. Bij een bredere kwetsbaarheid zou naar verwachting van het bedrijf ook een groter aantal kleinere organisaties zijn getroffen.
Gevolgen voor getroffen bedrijven
Volgens Hudson Rock kunnen aanvallers gestructureerde directorygegevens gebruiken om phishing- en Business Email Compromise-campagnes op te zetten. Kennis van rapportagelijnen, afdelingen en functietitels maakt het mogelijk om leidinggevenden of IT-personeel na te bootsen en medewerkers te bewegen tot frauduleuze overboekingen of het afgeven van MFA-tokens. De identificatie van serviceaccounts en Global Administrators geeft daarnaast initial access brokers en ransomware-operators inzicht in accounts met hoge waarde voor verdere aanvallen. Hudson Rock adviseert organisaties toezicht te houden op infectievectoren bij medewerkers, partners en externe gebruikers om gecompromitteerde inloggegevens te detecteren voordat ze worden ingezet tegen omgevingen zoals Azure.