Hacker tvrdí, že ukradl a nyní prodává databáze zaměstnanců získané z infrastruktury Microsoft Azure několika velkých společností, přičemž celkový objem dat údajně přesahuje 3,6 milionu záznamů. Pokud se to potvrdí, patřil by tento únik dat Microsoft Azure mezi významnější incidenty s podnikovými přihlašovacími údaji letošního roku – ne kvůli efektním spotřebitelským datům, ale kvůli tomu, co zaměstnanecké záznamy obvykle odemykají: interní systémy, firemní e-maily a portály jednotného přihlašování používané napříč organizací.

K dnešnímu dni tato tvrzení nebyla dotčenými společnostmi ověřena a podrobnosti vycházejí z toho, co prodejce zveřejnil. Přesto stojí za to pochopit rozsah a typ údajně zahrnutých dat, zejména pokud pracujete pro velkou společnost, která spoléhá na infrastrukturu hostovanou v Azure.

Co je údajně odhaleno

Podle zpráv hacker inzeruje soubory dat zaměstnanců, které údajně získal z Azure tenantů patřících několika společnostem z žebříčku Fortune 500. Tento typ zaměstnaneckých dat obvykle zahrnuje jména, firemní e-mailové adresy, pracovní pozice, informace o oddělení a někdy také interní identifikátory používané pro autentizaci nebo adresářové služby. Jde o jiný druh úniku než typický únik spotřebitelských dat: místo záznamů o zákaznících jde o data pracovní síly, která by mohla být použita k vydávání se za zaměstnance, vytváření důvěryhodných phishingových e-mailů nebo pokusům o proniknutí do podnikových sítí.

Není to poprvé, co se přihlašovací údaje spojené s Microsoftem objevily na prodej. Samostatný incident zahrnující kombolist označovaný jako Microsoft 42 odhalil menší sadu přihlašovacích záznamů, což ukazuje, že úniky přihlašovacích údajů spojené se službami Microsoftu se obvykle objevují ve vlnách, nikoli jako ojedinělé události. Rozdíl je zde v rozsahu: 3,6 milionu záznamů je mnohem větší tvrzení, a pokud je přesná byť jen jeho část, je následné riziko pro dotčené zaměstnance a jejich zaměstnavatele značné.

Jak k tomuto typu úniku obvykle dochází

Zprávy o tomto incidentu poukazují na kompromitované přihlašovací údaje jako na pravděpodobný vstupní bod, nikoli na chybu v samotné platformě Azure. Jinými slovy, útočník nemusel využít zranitelnost cloudové infrastruktury Microsoftu přímo. Místo toho mu odcizené nebo slabé přihlašovací údaje spojené s Azure tenantem, získané potenciálně phishingem, malwarem nebo credential stuffingem, mohly poskytnout přístup k interním databázím zaměstnanců.

Tento rozdíl je důležitý. Cloudové platformy jako Azure jsou pouze tak bezpečné, jak bezpečné jsou přihlašovací údaje a konfigurace, které organizace používají pro přístup k nim. Když společnosti spoléhají na jednotné přihlašování, aby zjednodušily přihlašování zaměstnanců, jediný kompromitovaný účet může někdy otevřít dveře k mnohem větší sadě propojených systémů. Pochopení toho, jak funguje jednotné přihlašování (SSO), pomáhá vysvětlit, proč může mít krádež přihlašovacích údajů na úrovni účtu tak nepřiměřené důsledky: jedna sada odcizených přihlašovacích údajů může potenciálně odemknout přístup k mnoha interním aplikacím, nejen k jedné.

Co to znamená pro vás

Pokud pracujete ve velké společnosti, která používá Microsoft Azure pro interní systémy, je toto tvrzení o úniku dat Microsoft Azure připomínkou, abyste věnovali větší pozornost hygieně svého vlastního účtu, i když váš zaměstnavatel nepotvrdil, že byl dotčen. Podnikové úniky zahrnující zaměstnanecká data jen zřídka přicházejí s okamžitým přímým oznámením každému jednotlivci, zejména dokud jsou tvrzení stále ověřována.

Praktické riziko se neomezuje pouze na samotnou společnost. Uniklé zaměstnanecké záznamy jsou často používány k podpoře cílených phishingových kampaní, při nichž útočníci vydávají za IT oddělení, HR nebo vedoucí pracovníky, aby přiměli zaměstnance k předání dalších přihlašovacích údajů nebo kliknutí na škodlivé odkazy. Pokud se vaše jméno, pracovní e-mail nebo pracovní pozice objeví v uniklém souboru dat, můžete se stát atraktivnějším cílem pro tyto druhy podvodů, zejména těch, které používají přesné interní údaje, aby působily legitimně.

Praktická doporučení

I když jsou tvrzení o úniku neověřená, bezpečnějším přístupem je brát je jako věrohodná, dokud váš zaměstnavatel nepotvrdí opak. Zde je to, co můžete udělat nyní:

Změňte heslo svého pracovního účtu, pokud jste ho nedávno neaktualizovali, a nepoužívejte ho znovu pro osobní účty. Povolte vícefaktorové ověřování na všech firemních účtech, které to podporují, protože to výrazně snižuje hodnotu odcizeného hesla samotného. Buďte mimořádně opatrní u nečekaných e-mailů odkazujících na interní projekty, záležitosti HR nebo požadavky IT, zejména pokud vás žádají o přihlášení nebo ověření přihlašovacích údajů prostřednictvím odkazu. Pokud vaše organizace zašle oficiální oznámení o tomto incidentu, řiďte se přímo jejich pokyny, nikoli neoficiálními zdroji.

Incidenty tohoto typu v konečném důsledku zdůrazňují širší pravdu o podnikové bezpečnosti: síla cloudové platformy závisí méně na disciplíně lidí a procesů, které k ní přistupují. Zůstat ve střehu vůči phishingovým pokusům a udržovat si vlastní přihlašovací údaje v pořádku zůstává jedním z nejúčinnějších obranných opatření, které má každý zaměstnanec k dispozici, bez ohledu na to, jak bude toto konkrétní tvrzení o úniku dat Microsoft Azure nakonec vyřešeno.