Azure: Χacker διكالει 3,6 εκατ. λογαριασμούς εταιρειών

Νέος συναγερμός χτύπησε στον κυβερνοχώρο, καθώς χάκερ με το ψευδώνυμο «TheHatman» ισχυρίζεται ότι έχει υποκλέψει εκατομμύρια αρχεία εργαζομένων από υποδομές Azure πολυεθνικών κολοσσών. Στο στόχαστρο βρέθηκαν μεγάλες εταιρείες όπως η McDonald’s, η και η Gap Inc., φέρνοντας ξανά στο προσκήνιο τα τενάντ cloud και την ασφάλεια ταυτότητας.

Σύνοψη Άρθρου

  • Ο χάκερ «TheHatman» διαφημίζει την πώληση 3,64 εκατομμυρίων εγγραφών εργαζομένων από υποδομές Azure.
  • Στις Affected εταιρείες περιλαμβάνονται οι McDonald’s, Vodafone, Gap Inc. και Tata Consultancy Services.
  • Οι εταιρείες δηλώνουν είτε ότι πρόκειται για παλαιά δεδομένα είτε ότι δεν εντόπισαν ίχνη παραβίασης στα συστήματά τους.

Ο μηχανισμός της παραβίασης

Σύμφωνα με αναφορές από το BleepingComputer, η επιχείρηση εκμεταλλεύεται διαπιστευτήρια που έχουν διαρρεύσει για να αποκτήσει πρόσβαση σε περιβάλλοντα Azure. Στις δικές μας δοκιμές σε παρόμοια enterprise περιβάλλοντα, διαπιστώνουμε συχνά ότι η έλλειψη αυστηρών πολιτικών πρόσβασης αφήνει κερκόπορτες ανοιχτές.

Ο εισβολέας φέρεται να χρησιμοποίησε τεχνικές όπως password spraying και επιθέσεις κόπωσης MFA (Multi-Factor Authentication fatigue). Όταν οι χρήστες βομβαρδίζονται με ειδοποιήσεις έγκρισης, αργά ή γρήγορα κάποιος θα πατήσει το λάθος κουμπί, δίνοντας στον επιτιθέμενο τα πολυπόθητα κλειδιά του βασιλείου.

Η στάση των εταιρειών

Η αντίδραση των οργανισμών που βρέθηκαν στη λίστα έχει διπλή ανάγνωση. Η Tata Consultancy Services (TCS) ανέφερε σε ανακοίνωσή της προς το Χρηματιστήριο της Ινδίας ότι τα δεδομένα φαίνεται να είναι τουλάχιστον τεσσάρων ετών. Αντίστοιχα, εκπρόσωπος της Gap Inc. τόνισε ότι τα αρχεία είναι μη ευαίσθητα και περιορισμένου εύρους.

Ωστόσο, εταιρείες κυβερνοασφάλειας όπως η Hudson Rock εξέτασαν τα δείγματα και επιβεβαίωσαν τη γνησιότητά τους. Τα αρχεία περιλαμβάνουν καταλόγους ενεργών τομέων και δομές tenant .onmicrosoft.com, στοιχείο που αποδεικνύει εσωτερική εξαγωγή από το cloud.

Ο κίνδυνος για την ασφάλεια

Το πραγματικό πρόβλημα δεν είναι απαραίτητα ο όγκος των δεδομένων, αλλά η φύση τους. Όπως παρατηρούμε συχνά στα εργassτήρια του TechNoid, ακόμη και τα βασικά στοιχεία καταλόγου (full names, emails, job titles) αποτελούν «χρυσάφι» για τους κυβερνοεγκληματίες.

Με αυτά τα δεδομένα στα χέρια τους, οι δράστες μπορούν να στήσουν στοχευμένες επιθέσεις κοινωνικής μηχανικής (spear-) με εξαιρετικά υψηλά ποσοστά επιτυχίας. Όταν ένα μήνυμα φαίνεται να προέρχεται από εσωτερικό διαχειριστή συστήματος και γνωρίζει επακριβείς λεπτομέρειες, η άμυνα του ανθρώπινου παράγοντα καταρρέει.

Εταιρεία Μέγεθος Αρχείων Τύπος Δεδομένων
McDonalds 1.7+ εκατομμύρια Full Name, Email, Title, Phone
Vodafone 425,000+ Full Name, Email, Title, Phone
Kyndryl 170,000+ Tenant accounts, service accounts

Η άποψή μας στο TechNoid

Η υπόθεση αυτή αποδεικνύει για πολλοστή φορά ότι η μετάβαση στο cloud δεν συνεπάγεται αυτόματα και απόλυτη ασφάλεια. Οι οργανισμοί συχνά επενδύουν δισεκατομμύρια σε firewall και cloud infrastructure, αλλά αποτυγχάνουν στα βασικά: την επιβολή αυστηρών, δυσπρόσιτων πολιτικών πιστοποίησης και την άμεση ανάκληση παλαιών διαπιστευτηρίων. Η τάση των εταιρειών να υποβαθμίζουν τέτοια περιστατικά ως “παλαιά δεδομένα” μας βρίσκει εντελώς αντίθετους. Κάθε διαρροή εσωτερικών καταλόγων αποτελεί απειλή για την αλυσίδα εφοδιασμού και τους ίδιους τους εργαζομένους.

Συχνές Ερωτήσεις για τη Διαρροή Δεδομένων στο Azure

Πώς απέκτησε πρόσβαση ο TheHatman στα δεδομένα;

Ο χάκερ χρησιμοποίησε ήδη υποκλεμμένα διαπιστευτήρια, εκμεταλλευόμενος αδυναμίες όπως το password spraying και τεχνικές κόπωσης MFA.

Επηρεάζονται απλοί χρήστες και πελάτες των εταιρειών;

Όχι άμεσα, καθώς τα δεδομένα αφορούν κυρίως εσωτερικά αρχεία εργαζομένων, διευθύνσεις email και τίτλους εργασίας.

Είναι επιβεβαιωμένη η γνησιότητα των αρχείων;

Εταιρείες κυβερνοασφάλειας όπως η Hudson Rock επιβεβαίωσαν τη δομή των δεδομένων, παρότι ορισμένοι οργανισμοί αμφισβητούν τη σοβαρότητά τους.

Τι κινδύνους εγκυμονεί η διαρροή αυτή;

Τα στοιχεία μπορούν να χρησιμοποιηθούν σε προσωποποιημένες επιθέσεις spear-phishing εναντίον των εργαζομένων των εν λόγω εταιρειών.

Dimitris Marizas
Dimitris Marizashttps://technoid.gr
Γράφω για τεχνολογία από τη σκοπιά του ανθρώπου που τη χρησιμοποιεί καθημερινά — όχι από αίθουσες συνεδρίων. Ασχολούμαι με δίκτυα, δορυφορικό internet, smartphones και ψηφιακές υπηρεσίες, με έμφαση στο τι σημαίνουν αυτά πρακτικά για τον Έλληνα χρήστη. Πίσω από κάθε άρθρο κρύβεται ώρες ανάλυσης, δοκιμών και — όταν χρειάζεται — κριτικής σε ό,τι το marketing προσπαθεί να κρύψει.

Related Articles

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

Stay Connected

321ΥποστηρικτέςΚάντε Like
112ΑκόλουθοιΑκολουθήστε
231ΑκόλουθοιΑκολουθήστε

Most Popular 48hrs

Latest Articles