Ένας απειλητικός παράγοντας ισχυρίζεται ότι έκλεψε και πλέον πουλά βάσεις δεδομένων εργαζομένων που αντλήθηκαν από την υποδομή Microsoft Azure πολλών μεγάλων εταιρειών, με το συνολικό όφελος να φέρεται να ξεπερνά τα 3,6 εκατομμύρια αρχεία. Εάν επαληθευτεί, αυτή η παραβίαση δεδομένων του Microsoft Azure θα κατατασσόταν μεταξύ των σημαντικότερων περιστατικών διαρροής διαπιστευτηρίων επιχειρήσεων για φέτος, όχι λόγω εντυπωσιακών καταναλωτικών δεδομένων, αλλά λόγω του τι συνήθως ξεκλειδώνουν τα αρχεία εργαζομένων: εσωτερικά συστήματα, εταιρικά email και πύλες ενιαίας σύνδεσης που χρησιμοποιούνται σε ολόκληρο τον οργανισμό.
Προς το παρόν, οι ισχυρισμοί παραμένουν μη επαληθευμένοι από τις ενδιαφερόμενες εταιρείες, και οι λεπτομέρειες βασίζονται σε όσα έχει δημοσιεύσει ο πωλητής. Ωστόσο, η κλίμακα και ο τύπος των δεδομένων που φέρεται να εμπλέκονται αξίζουν κατανόησης, ειδικά αν εργάζεστε σε μια μεγάλη επιχείρηση που βασίζεται σε υποδομή που φιλοξενείται στο Azure.
Τι Φέρεται να Εκτέθηκε
Σύμφωνα με αναφορές, ο απειλητικός παράγοντας διαφημίζει σύνολα δεδομένων εργαζομένων που φέρεται να αντλήθηκαν από μισθωτές (tenants) Azure που ανήκουν σε πολλές εταιρείες επιπέδου Fortune 500. Τέτοια δεδομένα εργαζομένων συνήθως περιλαμβάνουν ονόματα, εταιρικές διευθύνσεις email, τίτλους θέσεων εργασίας, πληροφορίες τμήματος και μερικές φορές εσωτερικά αναγνωριστικά που χρησιμοποιούνται για έλεγχο ταυτότητας ή υπηρεσίες καταλόγου. Είναι ένα διαφορετικό είδος παραβίασης από μια τυπική διαρροή καταναλωτικών δεδομένων: αντί για αρχεία πελατών, πρόκειται για δεδομένα εργατικού δυναμικού που θα μπορούσαν να χρησιμοποιηθούν για υποδύσεις υπαλλήλων, δημιουργία πειστικών phishing email ή απόπειρες διείσδυσης σε εταιρικά δίκτυα.
Αυτή δεν είναι η πρώτη φορά που διαπιστευτήρια που συνδέονται με τη Microsoft εμφανίζονται προς πώληση. Ένα ξεχωριστό περιστατικό που αφορούσε μια λίστα συνδυασμών (combolist) με την ονομασία Microsoft 42 εξέθεσε μια μικρότερη παρτίδα αρχείων σύνδεσης, αποδεικνύοντας ότι οι διαρροές διαπιστευτηρίων που σχετίζονται με υπηρεσίες της Microsoft τείνουν να συμβαίνουν σε κύματα και όχι ως μεμονωμένα γεγονότα. Η διαφορά εδώ είναι η κλίμακα: 3,6 εκατομμύρια αρχεία είναι ένας πολύ μεγαλύτερος ισχυρισμός, και αν έστω και ένα μέρος του είναι ακριβές, ο επακόλουθος κίνδυνος για τους επηρεαζόμενους εργαζομένους και τους εργοδότες τους είναι σημαντικός.
Πώς Συμβαίνει Συνήθως Αυτό το Είδος Παραβίασης
Οι αναφορές γύρω από αυτό το περιστατικό υποδεικνύουν τα παραβιασμένα διαπιστευτήρια ως το πιθανό σημείο εισόδου, και όχι κάποιο ελάττωμα στην ίδια την πλατφόρμα Azure. Με άλλα λόγια, ο επιτιθέμενος μπορεί να μην εκμεταλλεύτηκε άμεσα κάποια ευπάθεια στην υποδομή cloud της Microsoft. Αντίθετα, κλεμμένα ή αδύναμα διαπιστευτήρια σύνδεσης που συνδέονται με έναν μισθωτή Azure, πιθανώς αποκτηθέντα μέσω phishing, κακόβουλου λογισμικού ή γέμισης διαπιστευτηρίων (credential stuffing), θα μπορούσαν να έχουν δώσει στον απειλητικό παράγοντα πρόσβαση σε εσωτερικές βάσεις δεδομένων εργαζομένων.
Αυτή η διάκριση έχει σημασία. Πλατφόρμες cloud όπως το Azure είναι τόσο ασφαλείς όσο και τα διαπιστευτήρια και οι διαμορφώσεις που χρησιμοποιούν οι οργανισμοί για να έχουν πρόσβαση σε αυτές. Όταν οι εταιρείες βασίζονται στην ενιαία σύνδεση για να απλοποιήσουν τις συνδέσεις των εργαζομένων, ένας μόνο παραβιασμένος λογαριασμός μπορεί μερικές φορές να ανοίξει την πόρτα σε ένα πολύ μεγαλύτερο σύνολο συνδεδεμένων συστημάτων. Η κατανόηση του πώς λειτουργεί η Ενιαία Σύνδεση (SSO) βοηθά να εξηγηθεί γιατί η κλοπή διαπιστευτηρίων σε επίπεδο λογαριασμού μπορεί να έχει τόσο μεγάλες συνέπειες: ένα σύνολο κλεμμένων στοιχείων σύνδεσης μπορεί ενδεχομένως να ξεκλειδώσει πρόσβαση σε πολλαπλές εσωτερικές εφαρμογές και όχι μόνο σε μία.
Τι Σημαίνει Αυτό Για Εσάς
Αν είστε εργαζόμενος σε μια μεγάλη εταιρεία που χρησιμοποιεί το Microsoft Azure για εσωτερικά συστήματα, αυτός ο ισχυρισμός παραβίασης δεδομένων του Microsoft Azure είναι μια υπενθύμιση να δώσετε μεγαλύτερη προσοχή στη δική σας υγιεινή λογαριασμού, ακόμα κι αν ο εργοδότης σας δεν έχει επιβεβαιώσει ότι επηρεάστηκε. Οι εταιρικές παραβιάσεις που αφορούν δεδομένα εργαζομένων σπάνια συνοδεύονται από άμεση ειδοποίηση σε κάθε άτομο ξεχωριστά, ειδικά όσο οι ισχυρισμοί εξακολουθούν να επαληθεύονται.
Ο πρακτικός κίνδυνος δεν περιορίζεται στην ίδια την εταιρεία. Τα διαρρεύσαντα αρχεία εργαζομένων χρησιμοποιούνται συχνά για να τροφοδοτήσουν στοχευμένες εκστρατείες phishing, όπου οι επιτιθέμενοι υποδύονται τμήματα πληροφορικής, ανθρώπινου δυναμικού ή στελέχη για να εξαπατήσουν το προσωπικό ώστε να παραδώσει περαιτέρω διαπιστευτήρια ή να κάνει κλικ σε κακόβουλους συνδέσμους. Αν το όνομά σας, το εργασιακό σας email ή ο τίτλος θέσης σας καταλήξει σε ένα διαρρεύσαν σύνολο δεδομένων, μπορεί να γίνετε πιο ελκυστικός στόχος για τέτοιου είδους απάτες, ιδιαίτερα για αυτές που αναφέρονται σε ακριβείς εσωτερικές λεπτομέρειες για να φαίνονται νόμιμες.
Πρακτικά Συμπεράσματα
Ενώ οι ισχυρισμοί παραβίασης είναι μη επαληθευμένοι, το να τους αντιμετωπίσετε ως αξιόπιστους είναι η ασφαλέστερη προσέγγιση έως ότου ο εργοδότης σας επιβεβαιώσει το αντίθετο. Να τι μπορείτε να κάνετε τώρα:
Αλλάξτε τον κωδικό πρόσβασης του εργασιακού σας λογαριασμού αν δεν τον έχετε ενημερώσει πρόσφατα, και αποφύγετε να τον επαναχρησιμοποιείτε σε προσωπικούς λογαριασμούς. Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων (multi-factor authentication) σε οποιονδήποτε εταιρικό λογαριασμό τον υποστηρίζει, καθώς αυτό μειώνει σημαντικά την αξία ενός κλεμμένου κωδικού από μόνο του. Να είστε ιδιαίτερα προσεκτικοί με απροσδόκητα email που αναφέρονται σε εσωτερικά έργα, θέματα ανθρώπινου δυναμικού ή αιτήματα πληροφορικής, ειδικά αν σας ζητούν να συνδεθείτε ή να επαληθεύσετε διαπιστευτήρια μέσω ενός συνδέσμου. Αν ο οργανισμός σας στείλει επίσημη ειδοποίηση σχετικά με αυτό το περιστατικό, ακολουθήστε τις οδηγίες τους άμεσα αντί να βασίζεστε σε μη επίσημες πηγές.
Τελικά, περιστατικά όπως αυτό υπογραμμίζουν μια ευρύτερη αλήθεια για την ασφάλεια των επιχειρήσεων: η ισχύς μιας πλατφόρμας cloud έχει μικρότερη σημασία από την πειθαρχία των ανθρώπων και των διαδικασιών που έχουν πρόσβαση σε αυτήν. Το να παραμένετε σε εγρήγορση για απόπειρες phishing και να διατηρείτε τα δικά σας διαπιστευτήρια ασφαλή παραμένει μια από τις πιο αποτελεσματικές άμυνες που διαθέτει κάθε εργαζόμενος, ανεξάρτητα από το πώς θα επιλυθεί τελικά αυτός ο συγκεκριμένος ισχυρισμός παραβίασης δεδομένων του Microsoft Azure.




