Nové tvrzení o úniku dat z Azure otřásá podnikovým světem

Útočník tvrdí, že ukradl miliony záznamů o zaměstnancích z firemních tenantů Microsoft Azure patřících některým z největších světových společností, včetně McDonald's, Vodafone, TCS a Kyndryl. Podle zprávy od Help Net Security se údajný únik dat z Azure objevil na hackerském fóru, kde prodejce nabízí interní adresáře zaměstnanců a související data získaná z cloudové infrastruktury využívané těmito firmami.

K dnešnímu dni tato tvrzení nebyla jmenovanými společnostmi ověřena. To je důležité rozlišení: hacker zveřejňující inzerát na fóru není totéž jako potvrzený průnik s forenzními důkazy. Ale rozsah údajných dat, která údajně zahrnují najednou několik organizací na úrovni Fortune 500, je dostatečný k tomu, aby si zasloužil velkou pozornost bezpečnostních týmů i zaměstnanců, jejichž informace mohou být do toho zapojeny.

Proč je cílem data o zaměstnancích, ne data o zákaznících

To, co dělá tento incident pozoruhodným, je typ dat, která jsou údajně v sázce. Místo záznamů o zákaznících nebo finančních informací se únik údajně zaměřuje na interní adresáře zaměstnanců: jména, kontaktní údaje, pracovní pozice a další data o pracovní síle uložená nebo synchronizovaná prostřednictvím prostředí Azure. Tento druh dat je v plánování reakce na průnik často považován za nižší prioritu, protože s sebou nenese stejnou okamžitou finanční expozici jako čísla kreditních karet nebo zdravotní záznamy. Ale data o zaměstnancích jsou přesně to, co útočníci potřebují k vedení přesvědčivých phishingových kampaní, schémat kompromitace podnikových e-mailů a útoků sociálního inženýrství proti samotným organizacím, ze kterých byla ukradena.

Když má hacker skutečné jméno zaměstnance, pozici, oddělení a e-mailovou adresu, podvodný požadavek na resetování hesla nebo převod finančních prostředků najednou vypadá mnohem legitimněji. To je tiché nebezpečí úniků adresářů zaměstnanců: nevystavují jen lidi v nich uvedené, ale dávají útočníkům návod, jak cílit na samotnou společnost.

Tento vzorec také zapadá do širšího trendu útočníků, kteří se zaměřují na cloudové tenanty spíše než na jednotlivá koncová zařízení. Podobně jako únik dat Brinks Home upozornil milion zákazníků poté, co hacker tvrdil hromadnou krádež dat, nebo jak hacker Origin Energy vyhrožoval únikem dvou milionů souborů zákazníků, tento incident s Azure následuje nyní dobře známý scénář: tvrdit, že máte velký soubor ukradených záznamů, zveřejnit důkazy nebo vzorky na fóru a vyvinout tlak na postiženou organizaci, aby reagovala, ať už formou požadavku na platbu, veřejného přiznání, nebo obojího.

Problém cloudových tenantů, který podniky nemohou ignorovat

Nadnárodní společnosti jako McDonald's, Vodafone, TCS a Kyndryl provozují rozsáhlá prostředí Azure s tisíci propojených účtů, aplikací a integrací třetích stran. Každý z těchto připojovacích bodů je potenciálním vstupem pro útočníky. Zda tento konkrétní únik pocházel z ukradených přihlašovacích údajů, nesprávně nakonfigurovaného nastavení přístupu nebo kompromitovaného dodavatele třetí strany, nebylo potvrzeno, ale incidenty jako tento důsledně poukazují na stejný základní problém: cloudové tenanty jsou jen tak bezpečné, jak bezpečný je jejich nejslabší přístupový bod.

Pro velké podniky to znamená, že správa identit a přístupu, vynucování vícefaktorové autentizace a průběžné monitorování aktivity v Azure Active Directory již nejsou volitelnými doplňky. Jsou základními požadavky na ochranu dat o pracovní síle, která, jakmile uniknou, je téměř nemožné získat zpět.

Co to znamená pro vás

Pokud pracujete v některé ze společností jmenovaných v tomto údajném úniku dat z Azure, nebo v jakékoli velké organizaci využívající Microsoft Azure, existuje několik praktických kroků, které stojí za to podniknout hned, ještě než váš zaměstnavatel tvrzení potvrdí nebo popře.

Za prvé, po několik příštích týdnů věnujte zvýšenou pozornost jakýmkoli neočekávaným požadavkům na resetování hesla, e-mailům od IT podpory nebo zprávám souvisejícím s HR. Uniklé adresáře zaměstnanců jsou často zneužity pro phishing téměř okamžitě poté, co se únik objeví.

Za druhé, pokud vaše společnost po této zprávě poskytne pokyny, řiďte se jimi, i když to bude vypadat jako přehnaná reakce. Společnosti často mlčí, dokud neověří rozsah tvrzení, což znamená, že zaměstnanci se oficiálního potvrzení nemusí dočkat hned.

Za třetí, přezkoumejte hygienu svých vlastních účtů. Povolte vícefaktorovou autentizaci všude, kde je nabízena, vyhněte se opakovanému používání hesel napříč pracovními a osobními účty a buďte opatrní, kolik osobních informací sdílíte na profesních sítích, protože uniklá data o zaměstnancích jsou často kombinována s veřejně dostupnými detaily, aby byly útoky sociálního inženýrství přesvědčivější.

Klíčové poznatky

Tento údajný únik dat z Azure je stále neověřený, ale vzorec, který následuje – hacker tvrdící hromadnou krádež dat o zaměstnancích z několika velkých podniků najednou – je stále častější. Dokud jmenované společnosti tvrzení nepotvrdí nebo nepopřou, nejbezpečnějším přístupem je opatrnost: sledujte pokusy o phishing odkazující na vašeho zaměstnavatele, posilte zabezpečení svých vlastních účtů a buďte ve střehu vůči oficiální komunikaci. V podnicích závislých na cloudu se jediný kompromitovaný přístupový bod může rozšířit navenek a ovlivnit zaměstnance, partnery i zákazníky, což je přesně důvod, proč si incidenty jako tento zaslouží pozornost ještě předtím, než budou potvrzena všechna fakta.