Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

infostealersinfostealersinfostealersUn cyberattaquant se faisant appeler « TheHatman » vend d'importants annuaires internes d'employés dérobés à plusieurs entreprises du Fortune 500, dans le cadre de ce que la société de cybersécurité Hudson Rock décrit comme une campagne d'exfiltration massive sur Azure qui s'est déroulée la semaine dernière.
Les données volées comprendraient les annuaires d'employés de McDonald's (environ 1,7 million d'enregistrements), Tata Consultancy Services (800 000 enregistrements), Vodafone (425 000 enregistrements), HCL Technologies (250 000 enregistrements), InterContinental Hotels Group (185 000 enregistrements), Kyndryl (170 000 enregistrements), Gap The Gap, Inc. (80 000 enregistrements), Hexaware Technologies (20 000 enregistrements) et Wyndham Hotels (9 000 enregistrements), selon l'analyse de Hudson Rock publiée sur son blog de recherche Infostealers.com.infostealers
L'attaquant affirme que les annuaires ont été extraits directement des portails d'identité Azure et Entra des organisations à l'aide d'identifiants compromis. Les données divulguées comprennent des adresses e-mail professionnelles, des numéros de téléphone, des intitulés de poste, des structures de départements, des informations sur les managers, des adhésions à des groupes d'utilisateurs et, plus critique encore, des enregistrements de comptes de service et d'administrateurs globaux.cybersecuritynews+1
Bien que les données semblent authentiques d'après l'analyse de Hudson Rock sur les domaines de messagerie d'entreprise et les noms de champs correspondant aux exportations standard d'annuaires Azure, la méthode exacte d'intrusion n'a pas été confirmée. Les chercheurs de Hudson Rock ont indiqué que la campagne pourrait provenir d'un logiciel malveillant de type « infostealer » compromettant les jetons de session des employés, de campagnes de phishing ayant permis d'obtenir un accès administratif, d'une application insuffisante de l'authentification multifacteur ou de l'abus d'intégrations tierces disposant de privilèges de lecture évasifs.infostealers
Le cabinet a souligné avoir trouvé des identifiants Azure compromis par des infections d'infostealers liés à la plupart des entreprises concernées, et estime que la nature ciblée de la campagne (qui ne touche que de grandes entreprises plutôt qu'un large éventail d'organisations) suggère l'exploitation d'identifiants volés plutôt qu'une vulnérabilité systémique d'Azure.infostealers
L'exposition des structures organisationnelles internes et des détails des comptes privilégiés trace une feuille de route pour des attaques ultérieures, notamment la compromission de messagerie professionnelle, le spear-phishing et l'élévation ciblée de privilèges. L'identification de comptes d'administrateurs globaux est particulièrement préoccupante pour les opérateurs de ransomwares à la recherche de cibles à forte valeur ajoutée au sein des environnements d'entreprise.cybersecuritynews+1