Šta se desilo?

Haker poznat kao "TheHatman" sistematski proda interne direktorijume zaposlenih ukradene iz Azure i Entra okruženja najvećih svetskih korporacija. Preko prošle nedelje, napadač je postavio oglase za podatke najmanje devet Fortune 500 kompanija, sa milionima izloženih zaposlenih zapisa koji sadrže e-mejl adrese, telefonske brojeve, pozicije i pristupne informacije.

Koga pogađa?

Kampanja pogađa velike multinacionalne kompanije iz različitih sektora: McDonald's (1,7 miliona zapisa), Tata Consultancy Services (oko 800.000), Vodafone (425.000), HCL Technologies (250.000), InterContinental Hotels Group, Kyndryl, Gap Inc., Hexaware Technologies i Wyndham Hotels. Rizik pogađa sve zaposlene tih organizacija i njihove IT infrastrukture koje napadači mogu da zloupotreble za ciljane napade.

Kako se zaštititi?

  • Aktivirajte dvofaktorsku autentifikaciju (MFA) na svim Azure i Entra nalozima, posebno za administratorske pristupe
  • Redovno proverite i ažurirajte dozvole za spoljne API integracije i aplikacije treće strane
  • Implementirajte kontinuirani monitoring za otkrivanje kompromitovanih akreditivnih podataka iz malvera tipa infostealer
  • Primenite stroga pravila za upravljanje privilegima i pristup servisnim nalozima
  • Provedite redovne sigurnosne obuke zaposlenih fokusirane na phishing napade i društveni inženjering
  • Koristite rešenja za zaštitu od infostealer malvera na svim korporativnim uređajima

Tehnički detalji

Izloženi podaci iz Azure direktujuma sadrže puna imena zaposlenih, korporativne e-mejl adrese, telefonske brojeve, fizičke adrese, identifikatore zaposlenih, radne pozicije, odeljenja, informacije o nadležnima i mapiranja grupa pristupa. Posebno opasni su izloženi servisni računi i globalni administratorski nalozi. Istraživači Hudson Rock su identifikovali kompromitovane Azure akreditive povezane sa infostealer infekcijama na računarima zaposlenih pogođenih kompanija, što ukazuje da je najverovatnije do pristupa došlo kroz malver koji krade akreditive, phishing kampanje, slabou primenu MFA ili zloupotrebu dozvola trećih strana.

Zašto je važno za region

Ovaj tip napada direktno ugrožava sve srednje i velike preduzeće u Srbiji, Hrvatskoj, BiH, Crnoj Gori i Sloveniji koja koriste Microsoft Azure ili Entra servise. Regionalne kompanije koje su partneri ili poslovni bliski sa napađenim multinacionalnim firmama mogu biti sekundarni ciljevi za društveni inženjering i lančane napade. Napadači koriste stolen Azure akreditive za spear-phishing kampanje sa preciznim informacijama o organizacionoj strukturi, što čini napade posebno efikasnim.

Preporuka Sajber Radara

Sve organizacije u regionu trebaju hitno pregledati svoje Azure okruženje, identifikovati sve administratorske naloge i obavezno aktivirati jaku dvofaktorsku autentifikaciju. Paralelno, provedite detaljnu analizu logova pristupa tokom poslednja tri meseca kako biste detektovali potencijalne nezavisne intruzije u vaš Azure tenant.