Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

infostealersinfostealersinfostealersItseään "TheHatmaniksi" kutsuva toimija on myynyt useilta Fortune 500 -yrityksiltä varastettuja laajoja sisäisiä työntekijähakemistoja. Tietoturvayhtiö Hudson Rock kuvailee tapausta laajamittaiseksi Azuren tietojenkalastelukampanjaksi, joka on kehittynyt viimeisen viikon aikana.
Varastetut tiedot sisältävät tiettävästi työntekijähakemistoja seuraavista yrityksistä: McDonald's (noin 1,7 miljoonaa tietoriviä), Tata Consultancy Services (800 000 tietoriviä), Vodafone (425 000 tietoriviä), HCL Technologies (250 000 tietoriviä), InterContinental Hotels Group (185 000 tietoriviä), Kyndryl (170 000 tietoriviä), Gap The Gap, Inc. (80 000 tietoriviä), Hexaware Technologies (20 000 tietoriviä) ja Wyndham Hotels (9 000 tietoriviä) Hudson Rockin Infostealers.com-tutkimusblogissa julkaistun analyysin mukaan.infostealers
Toimija väittää, että hakemistot ladattiin suoraan organisaatioiden Azure- ja Entra-identiteettiportaaleista varastettujen kirjautumistietojen avulla. Vuodetut tiedot sisältävät yrityssähköpostiosoitteita, puhelinnumeroita, ammattinimikkeitä, osastorakenteita, esimiestietoja, käyttäjäryhmien jäsenyyksiä ja – mikä kriittisintä – palvelutilien ja pääkäyttäjien (global administrator) tietoja.cybersecuritynews+1
Vaikka tiedot vaikuttavat aidoilta Hudson Rockin tekemän analyysin perusteella (jossa yritysten sähköpostiosoitteet ja kenttien nimet vastaavat Azuren vakiomuotoisia hakemistovientejä), tarkkaa murtautumistapaa ei ole vahvistettu. Hudson Rockin tutkijat sanoivat, että kampanja voi johtua työntekijöiden istuntotunnisteita vaarantaneista haittaohjelmista (infostealer), järjestelmänvalvojan oikeudet paljastaneista tietojenkalastelukampanjoista, heikosta monivaiheisesta tunnistautumisesta tai liiallisilla lukuoikeuksilla varustettujen kolmannen osapuolen integraatioiden väärinkäytöstä.infostealers
Yhtiö totesi löytäneensä useimpiin kohteena olleisiin yrityksiin liittyviä, haittaohjelmatartunnoista peräisin olevia vaarantuneita Azure-kirjautumistietoja. Se arvioi, että kampanjan kohdennettu luonne – iskut vain suuryrityksiin laajan organisaatiokirjon sijaan – viittaa varastettujen tunnusten hyödyntämiseen pikemminkin kuin järjestelmälliseen Azure-haavoittuvuuteen.infostealers
Sisäisten organisaatiorakenteiden ja etuoikeutettujen tilien tietojen paljastuminen luo pohjan jatkohyökkäyksille, kuten yrityssähköpostien kaappauksille, kohdistetulle tietojenkalastelulle (spear-phishing) ja oikeuksien hallitulle korottamiselle. Pääkäyttäjätilien tunnistaminen on erityisen huolestuttavaa kiristysohjelmien käyttäjille, jotka etsivät arvokkaita kohteita yritysympäristöistä.cybersecuritynews+1