תוקף הפועל בכינוי TheHatman מציף פורומי פשע מקוון במאגרי מידע פנימיים שנשלפו מסביבות Microsoft Azure ו-Entra ID של כמה מהתאגידים הגדולים בעולם — בהם McDonald's, TCS, Vodafone ו-HCL Technologies. לא מדובר בניצול פגיעות חדשה במוצרי מיקרוסופט, אלא בשימוש בפרטי התחברות שנגנבו על ידי נוזקות מסוג infostealer ממחשבי עובדים — תזכורת לכך שגם ענני ארגון מוגדרים היטב חשופים כשהאישורים הנכנסים אליהם דולפים.
הפרטים
לפי חברת מודיעין האיומים Hudson Rock, שחשפה את הקמפיין, התוקף פרסם עד כה נתונים מלפחות תשעה ארגונים: כ-1.7 מיליון רשומות ממקדונלד'ס, כ-800 אלף מ-TCS, כ-425 אלף מ-Vodafone וכ-250 אלף מ-HCL Technologies, לצד רשומות נוספות מ-IHG, Kyndryl, Gap, Hexaware ו-Wyndham Hotels. המידע שנחשף הוא בעיקר מדריכי עובדים ארגוניים: שמות, כתובות דוא"ל ארגוניות, מספרי טלפון, תפקידים, שמות מנהלים, שיוך לקבוצות הרשאה, ואף רשומות של חשבונות שירות וחשבונות בעלי הרשאות ניהול.
TCS ו-HCL כבר אישרו בהודעות רשמיות שזיהו חשד לחשיפת מידע עובדים, אך הדגישו ששוב מדובר במידע ישן יחסית וכי סביבות הלקוחות שלהן לא נפגעו. לפי Hudson Rock, המידע נאסף באמצעות פרטי התחברות שנגנבו בנוזקות infostealer שפעלו על מחשבי עובדים, כאשר נקודת החדירה המדויקת בכל ארגון עדיין לא אושרה סופית. ריכוז הקמפיין סביב חברות ענק בלבד — ולא פגיעה רוחבית בעסקים קטנים — מרמז על תקיפה ממוקדת באמצעות אישורים גנובים ולא על פגיעות בסיסית בפלטפורמת Azure עצמה.
נקודות לשים לב
- זו לא פגיעות טכנית ב-Azure או ב-Entra ID — אין עדכון או תיקון ספציפי להתקין. ההגנה כאן היא היגיינת אישורים: בדוק אם למשתמשים בארגון שלך יש מכשירים שנדבקו בנוזקות infostealer (למשל דרך שירותי מודיעין איומים או ה-SOC הפנימי), ואלץ החלפת סיסמאות וטוקנים לכל מי שנמצא ברשימת נדבקים.
- MFA לבדו לא בהכרח עוצר את הסוג הזה של תקיפה — אם עוגיית סשן או טוקן גישה נגנבים יחד עם הסיסמה, התוקף עשוי לעקוף את שלב האימות הנוסף. שקול הגבלת תוקף טוקנים ומדיניות זיהוי כניסה ממכשיר לא מוכר.
- מדריכי עובדים חשופים — כולל שמות מנהלים, מבנה ארגוני וחשבונות שירות — הם חומר גלם מובהק להתקפות פישינג ממוקד (spear phishing) ולהתחזות פנימית. כדאי לחדד לעובדים שפניות המבוססות על ידע מדויק על מבנה הארגון אינן בהכרח אמינות יותר.
- זהו קמפיין מתמשך שפוגע במקביל בכמה תאגידי ענק, לא אירוע חד-פעמי — סימן לכך שתוקפים עושים שימוש שיטתי במאגרי אישורים גנובים כדי למקד סביבות ענן ארגוניות ספציפיות, לא רק לבצע דיוג המוני.
- מה לא נכון להסיק: אין כרגע עדות לכך שמדובר בפגיעות אחת משותפת בתשתית Azure, ואין אישור שמדובר בחשיפת נתוני לקוחות — עד כה מדובר בעיקר במידע פנים-ארגוני על עובדים.
מקורות: SecurityWeek · Hudson Rock

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.