Заплашителен участник твърди, че е откраднал и в момента продава бази данни със служителски записи, изтеглени от Microsoft Azure инфраструктурата на няколко големи компании, като общият обем според съобщенията надхвърля 3,6 милиона записа. Ако бъде потвърдено, този пробив в Microsoft Azure данните би се наредил сред по-значимите инциденти с корпоративни идентификационни данни за годината, не заради атрактивни потребителски данни, а заради това, което служителските записи обикновено отключват: вътрешни системи, корпоративна електронна поща и портали за единно влизане, използвани в цялата организация.
Към момента твърденията остават непотвърдени от засегнатите компании, а подробностите се основават на това, което продавачът е публикувал. Въпреки това мащабът и типът на данните, за които се твърди, че са включени, си заслужава да бъдат разбрани, особено ако работите за голямо предприятие, което разчита на инфраструктура, хоствана в Azure.
Какво се твърди, че е разкрито
Според докладите заплашителният участник рекламира набори от служителски данни, за които се твърди, че са изтеглени от Azure тенанти, принадлежащи на няколко компании от ниво Fortune 500. Служителски данни от този вид обикновено включват имена, корпоративни имейл адреси, длъжности, информация за отдели, а понякога и вътрешни идентификатори, използвани за удостоверяване или директорийни услуги. Това е различен вид пробив в сравнение с типичното изтичане на потребителски данни: вместо клиентски записи, това са данни за работната сила, които биха могли да бъдат използвани за имитиране на служители, създаване на убедителни фишинг имейли или опити за проникване в корпоративни мрежи.
Това не е първият път, когато идентификационни данни, свързани с Microsoft, се появяват за продажба. Отделен инцидент с комболист, наречен Microsoft 42, разкри по-малък пакет от данни за вход, което илюстрира, че изтичанията на идентификационни данни, свързани с Microsoft услуги, са склонни да се случват на вълни, а не като изолирани събития. Разликата тук е в мащаба: 3,6 милиона записа е много по-голямо твърдение и дори ако само част от него е точна, рискът за засегнатите служители и техните работодатели е значителен.
Как обикновено се случва този вид пробив
Докладите около този инцидент сочат компрометирани идентификационни данни като вероятна входна точка, а не недостатък в самата Azure платформа. С други думи, нападателят може да не е експлоатирал уязвимост в облачната инфраструктура на Microsoft директно. Вместо това, откраднати или слаби идентификационни данни за вход, свързани с Azure тенант, евентуално получени чрез фишинг, зловреден софтуер или credential stuffing, биха могли да дадат на заплашителния участник достъп до вътрешни служителски бази данни.
Това разграничение има значение. Облачните платформи като Azure са толкова сигурни, колкото са идентификационните данни и конфигурациите, които организациите използват за достъп до тях. Когато компаниите разчитат на единно влизане, за да улеснят влизането на служителите, едно компрометирано устройство понякога може да отвори вратата към много по-голям набор от свързани системи. Разбирането на това как работи Single Sign-On (SSO) помага да се обясни защо кражбата на идентификационни данни на ниво акаунт може да има толкова големи последици: един набор от откраднати данни за вход може потенциално да отключи достъп до множество вътрешни приложения, а не само до едно.
Какво означава това за вас
Ако сте служител в голяма компания, която използва Microsoft Azure за вътрешни системи, това твърдение за пробив в Microsoft Azure данните е напомняне да обърнете по-голямо внимание на собствената си хигиена на акаунтите, дори ако вашият работодател не е потвърдил, че е засегнат. Корпоративните пробиви, включващи служителски данни, рядко идват с директно известие до всеки индивид веднага, особено докато твърденията все още се проверяват.
Практическият риск не се ограничава до самата компания. Изтеклите служителски записи често се използват за подхранване на целенасочени фишинг кампании, при които нападателите се представят за ИТ отдели, човешки ресурси или ръководители, за да подмамят служителите да предоставят допълнителни идентификационни данни или да кликнат върху злонамерени връзки. Ако вашето име, служебен имейл или длъжност попаднат в изтекъл набор от данни, може да станете по-привлекателна мишена за този вид измами, особено за тези, които се позовават на точни вътрешни подробности, за да изглеждат легитимни.
Практически стъпки
Въпреки че твърденията за пробива не са потвърдени, третирането им като достоверни е по-безопасният подход, докато вашият работодател не потвърди друго. Ето какво можете да направите сега:
Сменете паролата на служебния си акаунт, ако не сте я актуализирали наскоро, и избягвайте да я използвате повторно за лични акаунти. Активирайте многофакторно удостоверяване на всеки корпоративен акаунт, който го поддържа, тъй като това значително намалява стойността на открадната парола сама по себе си. Бъдете изключително внимателни с неочаквани имейли, които се позовават на вътрешни проекти, въпроси от човешки ресурси или ИТ заявки, особено ако ви молят да влезете или да потвърдите идентификационни данни чрез връзка. Ако вашата организация изпрати официално известие за този инцидент, следвайте техните указания директно, вместо да разчитате на неофициални източници.
В крайна сметка инциденти като този подчертават по-широка истина за сигурността на предприятията: силата на облачната платформа има значение по-малко от дисциплината на хората и процесите, които имат достъп до нея. Оставането нащрек за фишинг опити и поддържането на собствените ви идентификационни данни защитени остава една от най-ефективните защити, достъпни за всеки служител, независимо от това как това конкретно твърдение за пробив в Microsoft Azure данните бъде в крайна сметка разрешено.




