Robo masivo de datos en Azure: 3.6 millones de registros a la venta
Un actor de amenazas que se hace llamar 'TheHatman' está vendiendo bases de datos de empleados supuestamente robadas de la infraestructura de Microsoft Azure de varias empresas Fortune 500. Desde el 31 de julio, ha publicado anuncios ofreciendo volcados de datos de organizaciones como McDonald's, Gap Inc., Vodafone, Tata Consultancy Services (TCS), HCL Technologies, InterContinental Hotels (IHG) y Kyndryl. En total, el ciberdelincuente afirma tener 3.64 millones de registros.
La brecha más reciente, publicada el domingo, contiene un supuesto volcado de 1.7 millones de registros de empleados de McDonald's. TheHatman afirma haber descargado los datos 'directamente de Azure Tenant usando credenciales comprometidas', e incluye nombres, ID de empleado, direcciones de correo electrónico, títulos de trabajo, números de teléfono, direcciones postales, cuentas de servicio y otros registros de cuentas del inquilino.
El segundo volcado más grande corresponde a Tata Consultancy Services, con más de 800,000 registros de empleados. Sin embargo, en una notificación a la Bolsa Nacional de Valores de la India, TCS afirmó que investigó la supuesta brecha y no encontró 'evidencia creíble de una violación de los sistemas de TCS o entornos de clientes'. La empresa sostiene que los datos parecen tener al menos cuatro años e incluyen solo información básica.
El atacante afirma haber utilizado rociado de contraseñas y fatiga de MFA como vector de ataque. La Compañía ha tenido fuertes salvaguardas contra tales técnicas durante más de dos años. Además, la compañía agregó que revisó sus defensas y encontró que siguen siendo efectivas.
Gap Inc. también respondió a las acusaciones, declarando que no encontró evidencia de una brecha. Un portavoz dijo que los datos anunciados 'se remontan a hace varios años' y no son sensibles por naturaleza. 'Nuestra investigación preliminar indica que los datos en cuestión son de alcance limitado, no sensibles y se remontan a hace varios años. En particular, no hay evidencia que sugiera que nuestros sistemas corporativos hayan sido comprometidos', afirmó.
La empresa de inteligencia de ciberdelincuencia Hudson Rock analizó las filtraciones y confirmó que contienen 'atributos fundamentales de directorio corporativo' y una estructura de datos clara con campos como dominios activos y estructuras .onmicrosoft.com específicas del inquilino. Según la firma, los volcados también incluyen cuentas de servicio y nombres de administradores globales, lo que podría facilitar ataques de ingeniería social y spearphishing.
Aunque Hudson Rock tiene alta confianza en la autenticidad de los datos, el vector de acceso y el método de exfiltración siguen siendo desconocidos. BleepingComputer no ha podido verificar de forma independiente los datos, y las empresas afectadas aún no han comentado todas las afirmaciones.



















Deja una respuesta