Зловмисник стверджує, що викрав і тепер продає бази даних співробітників, отримані з інфраструктури Microsoft Azure кількох великих компаній, а загальний обсяг викрадених даних, за повідомленнями, перевищує 3,6 мільйона записів. Якщо цю інформацію підтвердять, цей витік даних Microsoft Azure увійде до числа найзначніших інцидентів з обліковими даними підприємств цього року — не через яскраві споживчі дані, а через те, що зазвичай відкривають записи співробітників: внутрішні системи, корпоративну електронну пошту та портали єдиного входу, які використовуються в усій організації.

Наразі ці заяви не підтверджені постраждалими компаніями, а деталі ґрунтуються на тому, що опублікував продавець. Тим не менш, масштаб і тип даних, які, ймовірно, були залучені, варті уваги, особливо якщо ви працюєте у великій компанії, яка покладається на інфраструктуру, розміщену в Azure.

Що, ймовірно, було викрито

За повідомленнями, зловмисник рекламує набори даних співробітників, які, як стверджується, були отримані з Azure-орендарів, що належать кільком компаніям рівня Fortune 500. Такі дані співробітників зазвичай включають імена, корпоративні електронні адреси, посади, інформацію про відділи, а іноді й внутрішні ідентифікатори, що використовуються для автентифікації або служб каталогів. Це інший тип витоку, ніж типовий витік споживчих даних: замість записів клієнтів це дані персоналу, які можуть бути використані для видавання себе за співробітників, створення переконливих фішингових листів або спроб проникнення в корпоративні мережі.

Це не перший випадок, коли облікові дані, пов'язані з Microsoft, з'являються у продажу. Окремий інцидент із комболістом під назвою Microsoft 42 викрив меншу партію записів для входу, що ілюструє, як витоки облікових даних, пов'язаних із сервісами Microsoft, зазвичай відбуваються хвилями, а не як ізольовані події. Різниця тут у масштабі: 3,6 мільйона записів — це набагато більша заява, і якщо хоча б частина її правдива, подальший ризик для постраждалих співробітників та їхніх роботодавців є значним.

Як зазвичай відбуваються такі витоки

Повідомлення про цей інцидент вказують на скомпрометовані облікові дані як імовірну точку входу, а не на ваду в самій платформі Azure. Іншими словами, атакуючий, можливо, не використав уразливість у хмарній інфраструктурі Microsoft безпосередньо. Натомість викрадені або слабкі облікові дані для входу, пов'язані з Azure-орендарем, можливо, отримані через фішинг, шкідливе програмне забезпечення або підбір облікових даних (credential stuffing), могли надати зловмиснику доступ до внутрішніх баз даних співробітників.

Ця відмінність важлива. Хмарні платформи, як-от Azure, настільки ж безпечні, наскільки безпечні облікові дані та конфігурації, які організації використовують для доступу до них. Коли компанії покладаються на єдиний вхід для спрощення входу співробітників, один скомпрометований обліковий запис іноді може відкрити двері до набагато більшого набору пов'язаних систем. Розуміння того, як працює єдиний вхід (SSO), допомагає пояснити, чому крадіжка облікових даних на рівні облікового запису може мати такі непропорційно великі наслідки: один набір викрадених даних для входу потенційно може відкрити доступ до багатьох внутрішніх застосунків, а не лише до одного.

Що це означає для вас

Якщо ви працюєте у великій компанії, яка використовує Microsoft Azure для внутрішніх систем, ця заява про витік даних Microsoft Azure є нагадуванням приділити більше уваги гігієні власного облікового запису, навіть якщо ваш роботодавець не підтвердив, що постраждав. Корпоративні витоки, що стосуються даних співробітників, рідко супроводжуються негайним прямим сповіщенням кожної особи, особливо поки заяви ще перевіряються.

Практичний ризик не обмежується самою компанією. Викладені дані співробітників часто використовуються для живлення цілеспрямованих фішингових кампаній, де атакуючі видають себе за ІТ-відділи, HR або керівників, щоб обманом змусити персонал передати додаткові облікові дані або перейти за шкідливими посиланнями. Якщо ваше ім'я, робоча електронна пошта або посада потраплять у викладений набір даних, ви можете стати більш привабливою ціллю для таких видів шахрайства, особливо тих, що посилаються на точні внутрішні деталі, щоб виглядати легітимно.

Практичні кроки

Хоча заяви про витік не підтверджені, безпечніше ставитися до них як до правдоподібних, поки ваш роботодавець не повідомить інше. Ось що ви можете зробити зараз:

Змініть пароль від робочого облікового запису, якщо ви не оновлювали його нещодавно, і не використовуйте його повторно для особистих облікових записів. Увімкніть багатофакторну автентифікацію для будь-якого корпоративного облікового запису, який її підтримує, оскільки це значно знижує цінність викраденого пароля самого по собі. Будьте особливо обережні з несподіваними електронними листами, що посилаються на внутрішні проєкти, питання HR або запити ІТ-відділу, особливо якщо вони просять вас увійти або підтвердити облікові дані через посилання. Якщо ваша організація надішле офіційне повідомлення про цей інцидент, дотримуйтеся їхніх вказівок безпосередньо, а не покладайтеся на неофіційні джерела.

Зрештою, такі інциденти підкреслюють ширшу істину про корпоративну безпеку: міцність хмарної платформи має менше значення, ніж дисципліна людей і процесів, які отримують до неї доступ. Пильність щодо фішингових спроб і підтримання власних облікових даних у безпеці залишається одним із найефективніших захистів, доступних будь-якому співробітнику, незалежно від того, як зрештою буде вирішено цю конкретну заяву про витік даних Microsoft Azure.