Νέος συναγερμός χτύπησε στον κυβερνοχώρο, καθώς χάκερ με το ψευδώνυμο «TheHatman» ισχυρίζεται ότι έχει υποκλέψει εκατομμύρια αρχεία εργαζομένων από υποδομές Microsoft Azure πολυεθνικών κολοσσών. Στο στόχαστρο βρέθηκαν μεγάλες εταιρείες όπως η McDonald’s, η Vodafone και η Gap Inc., φέρνοντας ξανά στο προσκήνιο τα τενάντ cloud και την ασφάλεια ταυτότητας.
- Ο χάκερ «TheHatman» διαφημίζει την πώληση 3,64 εκατομμυρίων εγγραφών εργαζομένων από υποδομές Azure.
- Στις Affected εταιρείες περιλαμβάνονται οι McDonald’s, Vodafone, Gap Inc. και Tata Consultancy Services.
- Οι εταιρείες δηλώνουν είτε ότι πρόκειται για παλαιά δεδομένα είτε ότι δεν εντόπισαν ίχνη παραβίασης στα συστήματά τους.
Ο μηχανισμός της παραβίασης
Σύμφωνα με αναφορές από το BleepingComputer, η επιχείρηση εκμεταλλεύεται διαπιστευτήρια που έχουν διαρρεύσει για να αποκτήσει πρόσβαση σε περιβάλλοντα Azure. Στις δικές μας δοκιμές σε παρόμοια enterprise περιβάλλοντα, διαπιστώνουμε συχνά ότι η έλλειψη αυστηρών πολιτικών πρόσβασης αφήνει κερκόπορτες ανοιχτές.
Ο εισβολέας φέρεται να χρησιμοποίησε τεχνικές όπως password spraying και επιθέσεις κόπωσης MFA (Multi-Factor Authentication fatigue). Όταν οι χρήστες βομβαρδίζονται με ειδοποιήσεις έγκρισης, αργά ή γρήγορα κάποιος θα πατήσει το λάθος κουμπί, δίνοντας στον επιτιθέμενο τα πολυπόθητα κλειδιά του βασιλείου.
Η στάση των εταιρειών
Η αντίδραση των οργανισμών που βρέθηκαν στη λίστα έχει διπλή ανάγνωση. Η Tata Consultancy Services (TCS) ανέφερε σε ανακοίνωσή της προς το Χρηματιστήριο της Ινδίας ότι τα δεδομένα φαίνεται να είναι τουλάχιστον τεσσάρων ετών. Αντίστοιχα, εκπρόσωπος της Gap Inc. τόνισε ότι τα αρχεία είναι μη ευαίσθητα και περιορισμένου εύρους.
Ωστόσο, εταιρείες κυβερνοασφάλειας όπως η Hudson Rock εξέτασαν τα δείγματα και επιβεβαίωσαν τη γνησιότητά τους. Τα αρχεία περιλαμβάνουν καταλόγους ενεργών τομέων και δομές tenant .onmicrosoft.com, στοιχείο που αποδεικνύει εσωτερική εξαγωγή από το cloud.
Ο κίνδυνος για την ασφάλεια
Το πραγματικό πρόβλημα δεν είναι απαραίτητα ο όγκος των δεδομένων, αλλά η φύση τους. Όπως παρατηρούμε συχνά στα εργassτήρια του TechNoid, ακόμη και τα βασικά στοιχεία καταλόγου (full names, emails, job titles) αποτελούν «χρυσάφι» για τους κυβερνοεγκληματίες.
Με αυτά τα δεδομένα στα χέρια τους, οι δράστες μπορούν να στήσουν στοχευμένες επιθέσεις κοινωνικής μηχανικής (spear-phishing) με εξαιρετικά υψηλά ποσοστά επιτυχίας. Όταν ένα μήνυμα φαίνεται να προέρχεται από εσωτερικό διαχειριστή συστήματος και γνωρίζει επακριβείς λεπτομέρειες, η άμυνα του ανθρώπινου παράγοντα καταρρέει.
| Εταιρεία | Μέγεθος Αρχείων | Τύπος Δεδομένων |
|---|---|---|
| McDonalds | 1.7+ εκατομμύρια | Full Name, Email, Title, Phone |
| Vodafone | 425,000+ | Full Name, Email, Title, Phone |
| Kyndryl | 170,000+ | Tenant accounts, service accounts |
Η άποψή μας στο TechNoid
Η υπόθεση αυτή αποδεικνύει για πολλοστή φορά ότι η μετάβαση στο cloud δεν συνεπάγεται αυτόματα και απόλυτη ασφάλεια. Οι οργανισμοί συχνά επενδύουν δισεκατομμύρια σε firewall και cloud infrastructure, αλλά αποτυγχάνουν στα βασικά: την επιβολή αυστηρών, δυσπρόσιτων πολιτικών πιστοποίησης και την άμεση ανάκληση παλαιών διαπιστευτηρίων. Η τάση των εταιρειών να υποβαθμίζουν τέτοια περιστατικά ως “παλαιά δεδομένα” μας βρίσκει εντελώς αντίθετους. Κάθε διαρροή εσωτερικών καταλόγων αποτελεί απειλή για την αλυσίδα εφοδιασμού και τους ίδιους τους εργαζομένους.
Συχνές Ερωτήσεις για τη Διαρροή Δεδομένων στο Azure
Πώς απέκτησε πρόσβαση ο TheHatman στα δεδομένα;
Ο χάκερ χρησιμοποίησε ήδη υποκλεμμένα διαπιστευτήρια, εκμεταλλευόμενος αδυναμίες όπως το password spraying και τεχνικές κόπωσης MFA.
Επηρεάζονται απλοί χρήστες και πελάτες των εταιρειών;
Όχι άμεσα, καθώς τα δεδομένα αφορούν κυρίως εσωτερικά αρχεία εργαζομένων, διευθύνσεις email και τίτλους εργασίας.
Είναι επιβεβαιωμένη η γνησιότητα των αρχείων;
Εταιρείες κυβερνοασφάλειας όπως η Hudson Rock επιβεβαίωσαν τη δομή των δεδομένων, παρότι ορισμένοι οργανισμοί αμφισβητούν τη σοβαρότητά τους.
Τι κινδύνους εγκυμονεί η διαρροή αυτή;
Τα στοιχεία μπορούν να χρησιμοποιηθούν σε προσωποποιημένες επιθέσεις spear-phishing εναντίον των εργαζομένων των εν λόγω εταιρειών.

