Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

infostealersinfostealersinfostealersUn actor de amenazas que se hace llamar "TheHatman" ha estado vendiendo directorios internos masivos de empleados robados de varias empresas de Fortune 500, en lo que la firma de ciberseguridad Hudson Rock describe como una campaña de exfiltración de Azure a gran escala que se desarrolló durante la última semana.
Los datos robados incluyen presuntamente directorios de empleados de McDonald's (aproximadamente 1,7 millones de registros), Tata Consultancy Services (800.000 registros), Vodafone (425.000 registros), HCL Technologies (250.000 registros), InterContinental Hotels Group (185.000 registros), Kyndryl (170.000 registros), Gap The Gap, Inc. (80.000 registros), Hexaware Technologies (20.000 registros) y Wyndham Hotels (9.000 registros), según el análisis de Hudson Rock publicado en su blog de investigación Infostealers.com.infostealers
El atacante afirma que los directorios se extrajeron directamente de los portales de identidad Azure y Entra de las organizaciones utilizando credenciales comprometidas. Los datos filtrados incluyen direcciones de correo electrónico corporativas, números de teléfono, cargos, estructuras de departamentos, detalles de gerentes, membresías de grupos de usuarios y, lo más crítico, registros de cuentas de servicio y administradores globales.cybersecuritynews+1
Aunque los datos parecen auténticos según el análisis de Hudson Rock de los dominios de correo electrónico corporativos y los nombres de campo que coinciden con las exportaciones estándar de directorios de Azure, el método exacto de intrusión no ha sido confirmado. Los investigadores de Hudson Rock señalaron que la campaña podría deberse a malware de robo de información (infostealer) que comprometió los tokens de sesión de los empleados, campañas de phishing que obtuvieron acceso administrativo, una aplicación deficiente de la autenticación multifactor o el abuso de integraciones de terceros con privilegios de lectura excesivos.infostealers
La firma señaló que encontró credenciales de Azure comprometidas por infecciones de infostealers vinculadas a la mayoría de las empresas afectadas, y evaluó que la naturaleza dirigida de la campaña (que afectó solo a grandes empresas en lugar de a un amplio espectro de organizaciones) sugiere la explotación de credenciales robadas en lugar de una vulnerabilidad sistémica de Azure.infostealers
La exposición de las estructuras organizativas internas y los detalles de las cuentas privilegiadas crea una hoja de ruta para ataques posteriores, incluidos el compromiso de correo electrónico empresarial, el spear-phishing y la escalada de privilegios dirigida. La identificación de cuentas de administrador global es especialmente preocupante para los operadores de ransomware que buscan objetivos de alto valor dentro de los entornos empresariales.cybersecuritynews+1