Ново твърдение за изтичане на данни от Azure разтърсва корпоративния свят
Заплашващ актьор твърди, че е откраднал милиони записи на служители от корпоративни Microsoft Azure клиенти, принадлежащи на някои от най-големите компании в света, включително McDonald's, Vodafone, TCS и Kyndryl. Според репортаж на Help Net Security, предполагаемото изтичане на данни от Azure се е появило на хакерски форум, където продавачът предлага вътрешни указатели на служители и свързани данни, извлечени от облачната инфраструктура, използвана от тези фирми.
Към момента твърденията остават непотвърдени от посочените компании. Това е важно разграничение: хакер, публикуващ обява на форум, не е същото като потвърдено пробив с криминалистични доказателства зад него. Но мащабът на предполагаемите данни, според съобщенията обхващащ няколко организации от ниво Fortune 500 наведнъж, е достатъчен, за да оправдае внимателно наблюдение от страна на екипите по сигурност и служителите, чиято информация може да е замесена.
Защо данните за служители, а не за клиенти, са целта
Това, което прави този инцидент забележителен, е видът данни, които според твърденията са заложени на карта. Вместо записи на клиенти или финансова информация, изтичането според съобщенията се фокусира върху вътрешни указатели на служители: имена, данни за контакт, длъжности и друга работна сила, съхранявана или синхронизирана чрез Azure среди. Този вид данни често се третира като по-нисък приоритет в планирането на реакция при пробив, защото не носи същата непосредствена финансова експозиция като номера на кредитни карти или здравни досиета. Но данните за служители са точно това, от което атакуващите се нуждаят, за да провеждат убедителни фишинг кампании, схеми за компрометиране на бизнес имейли и атаки със социално инженерство срещу самите организации, от които са откраднати.
Когато хакер разполага с истинското име, длъжност, отдел и имейл адрес на служител, измамна заявка за нулиране на парола или превод на средства изведнъж изглежда много по-легитимна. Това е тихата опасност от изтичане на указатели на служители: те не просто излагат изброените хора, а дават на атакуващите план за насочване към самата компания.
Моделът също така съответства на по-широка тенденция на атакуващи, които се насочват към облачни тенант среди, вместо към отделни крайни точки. Подобно на това как пробивът в данните на Brinks Home постави милион клиенти в готовност след твърдение на хакер за масово кражба на данни, или как хакер на Origin Energy заплаши да изтече 2 милиона клиентски файла, този Azure инцидент следва вече познат сценарий: твърдение за голямо количество откраднати записи, публикуване на доказателства или проби на форум и оказване на натиск върху засегнатата организация да реагира, било то с искане за плащане, публично признание или и двете.
Проблемът с облачните тенанти, който предприятията не могат да пренебрегнат
Мултинационални компании като McDonald's, Vodafone, TCS и Kyndryl оперират обширни Azure среди с хиляди свързани акаунти, приложения и интеграции с трети страни. Всяка от тези точки на свързване е потенциален вход за атакуващи. Дали това конкретно изтичане произхожда от откраднати идентификационни данни, неправилно конфигурирана настройка за достъп или компрометиран доставчик трета страна, не е потвърдено, но инциденти като този последователно подчертават един и същ основен проблем: облачните тенанти са толкова сигурни, колкото е най-слабата им точка на достъп.
За големите предприятия това означава, че управлението на идентичността и достъпа, прилагането на многофакторно удостоверяване и непрекъснатият мониторинг на дейността в Azure Active Directory вече не са допълнителни опции. Те са основни изисквания за защита на вида данни за работната сила, които, веднъж изтекли, са почти невъзможни за връщане.
Какво означава това за вас
Ако работите в една от компаниите, посочени в това предполагаемо изтичане на данни от Azure, или в която и да е голяма организация, използваща Microsoft Azure, има няколко практически стъпки, които си струва да предприемете сега, дори преди вашият работодател да потвърди или отрече твърденията.
Първо, третирайте всякакви неочаквани заявки за нулиране на парола, имейли от ИТ поддръжката или съобщения, свързани с човешки ресурси, с допълнителна предпазливост през следващите няколко седмици. Изтеклите указатели на служители често се използват за фишинг почти веднага след като изтичането излезе наяве.
Второ, ако вашата компания предостави указания след тази новина, следвайте ги, дори ако ви се струва пресилено. Компаниите често мълчат, докато не проверят обхвата на твърдението, което означава, че служителите може да не получат официално потвърждение веднага.
Трето, прегледайте собствената си хигиена на акаунтите. Активирайте многофакторно удостоверяване там, където се предлага, избягвайте повторно използване на пароли между работни и лични акаунти и бъдете внимателни колко лична информация споделяте в професионални мрежи, тъй като изтеклите данни за служители често се комбинират с публично достъпни детайли, за да направят атаките със социално инженерство по-убедителни.
Ключови изводи
Това предполагаемо изтичане на данни от Azure все още е непотвърдено, но моделът, който следва — хакер, твърдящ масово кражба на данни за служители от множество големи предприятия наведнъж — става все по-често срещан. Докато посочените компании не потвърдят или отрекат твърденията, най-безопасният подход е предпазливостта: следете за фишинг опити, отнасящи се до вашия работодател, затегнете собствената си сигурност на акаунтите и бъдете бдителни за официални съобщения. В предприятия, зависими от облака, една единствена компрометирана точка на достъп може да се разпространи навън и да засегне служители, партньори и клиенти еднакво, което е точно причината инциденти като този да заслужават внимание, дори преди всички факти да бъдат потвърдени.




