Нова заява про витік даних Azure сколихнула корпоративний світ

Зловмисник стверджує, що викрав мільйони записів співробітників із корпоративних тенантів Microsoft Azure, що належать деяким найбільшим компаніям світу, зокрема McDonald's, Vodafone, TCS та Kyndryl. Згідно з повідомленнями Help Net Security, ймовірний витік даних Azure з'явився на хакерському форумі, де продавець пропонує внутрішні каталоги співробітників та пов'язані дані, отримані з хмарної інфраструктури, яку використовують ці компанії.

Наразі ці заяви залишаються непідтвердженими з боку згаданих компаній. Це важлива відмінність: розміщення хакером оголошення на форумі — це не те саме, що підтверджений витік із наявними криміналістичними доказами. Але масштаб заявлених даних, які, за повідомленнями, охоплюють одразу кілька організацій рівня Fortune 500, є достатньою підставою для пильної уваги з боку служб безпеки та працівників, чиї дані можуть бути задіяні.

Чому об'єктом атаки стали дані співробітників, а не клієнтів

Що робить цей інцидент помітним, так це тип даних, які, за заявами, опинилися під загрозою. Замість записів клієнтів або фінансової інформації, витік, за повідомленнями, зосереджений на внутрішніх каталогах співробітників: іменах, контактних даних, посадах та інших даних про персонал, що зберігаються або синхронізуються через середовища Azure. Такі дані часто вважаються менш пріоритетними під час планування реагування на витоки, оскільки вони не несуть такого ж негайного фінансового ризику, як номери кредитних карток або медичні записи. Але саме дані співробітників потрібні зловмисникам для проведення переконливих фішингових кампаній, схем компрометації корпоративної пошти та атак із використанням соціальної інженерії проти тих самих організацій, з яких ці дані було викрадено.

Коли хакер має справжнє ім'я, посаду, відділ та електронну адресу співробітника, шахрайський запит на скидання пароля або переказ коштів раптом виглядає набагато легітимніше. У цьому полягає тиха небезпека витоків каталогів співробітників: вони не просто розкривають перелічених людей, вони дають зловмисникам план для атаки на саму компанію.

Ця схема також вписується в ширший тренд, коли зловмисники націлюються на середовища хмарних тенантів, а не на окремі кінцеві точки. Подібно до того, як витік даних Brinks Home поставив мільйон клієнтів у стан тривоги після заяви хакера про масове викрадення даних, або як хакер Origin Energy погрожував оприлюднити 2 мільйони файлів клієнтів, цей інцидент із Azure слідує вже знайомому сценарію: заявити про величезну кількість викрадених записів, опублікувати докази або зразки на форумі та тиснути на постраждалу організацію, змушуючи її реагувати — чи то вимогою оплати, чи публічним визнанням, чи обома варіантами.

Проблема хмарних тенантів, яку підприємства не можуть ігнорувати

Багатонаціональні компанії, такі як McDonald's, Vodafone, TCS та Kyndryl, експлуатують величезні середовища Azure з тисячами підключених облікових записів, застосунків і сторонніх інтеграцій. Кожна з цих точок підключення є потенційним входом для зловмисників. Чи виник цей конкретний витік через викрадені облікові дані, неправильно налаштований доступ чи компрометацію стороннього постачальника — не підтверджено, але подібні інциденти постійно вказують на одну й ту саму основну проблему: хмарні тенанти настільки ж безпечні, наскільки безпечна їхня найслабша точка доступу.

Для великих підприємств це означає, що управління ідентичністю та доступом, впровадження багатофакторної автентифікації та безперервний моніторинг активності Azure Active Directory — це вже не додаткові опції. Це базові вимоги для захисту даних персоналу, які, потрапивши у витік, майже неможливо повернути назад.

Що це означає для вас

Якщо ви працюєте в одній із компаній, згаданих у цьому ймовірному витоку даних Azure, або в будь-якій великій організації, що використовує Microsoft Azure, є кілька практичних кроків, які варто зробити вже зараз, навіть до того, як ваш роботодавець підтвердить або спростує ці заяви.

По-перше, протягом наступних кількох тижнів ставтеся з особливою підозрою до будь-яких неочікуваних запитів на скидання пароля, листів від ІТ-підтримки чи повідомлень, пов'язаних із відділом кадрів. Витоки каталогів співробітників часто використовуються для фішингу майже одразу після того, як витік стає відомим.

По-друге, якщо ваша компанія надає рекомендації після цієї новини, дотримуйтеся їх, навіть якщо вони здаються надмірною реакцією. Компанії часто мовчать, доки не перевірять масштаб заяви, а це означає, що співробітники можуть не отримати офіційного підтвердження одразу.

По-третє, перегляньте гігієну власних облікових записів. Увімкніть багатофакторну автентифікацію там, де це можливо, уникайте повторного використання паролів для робочих і особистих облікових записів і будьте обережні з тим, скільки особистої інформації ви публікуєте на професійних мережевих сайтах, оскільки витеклі дані співробітників часто поєднують із загальнодоступними деталями, щоб зробити атаки із соціальною інженерією більш переконливими.

Ключові висновки

Цей ймовірний витік даних Azure досі не підтверджений, але схема, за якою він відбувається — заява хакера про масове викрадення даних співробітників одразу з кількох великих підприємств, — стає дедалі поширенішою. Доки згадані компанії не підтвердять або не спростують ці заяви, найбезпечніший підхід — обережність: слідкуйте за фішинговими спробами, що посилаються на вашого роботодавця, посилюйте безпеку власних облікових записів і будьте уважні до офіційних повідомлень. У підприємствах, що залежать від хмарних технологій, одна скомпрометована точка доступу може спричинити хвилю наслідків для співробітників, партнерів і клієнтів, і саме тому такі інциденти заслуговують на увагу ще до підтвердження всіх фактів.