Domniemany wyciek 3,6 mln rekordów z Azure i Entra: pracownicze dane dużych firm wystawione na sprzedaż - Security Bez Tabu

Domniemany wyciek 3,6 mln rekordów z Azure i Entra: pracownicze dane dużych firm wystawione na sprzedaż

Cybersecurity news

Wprowadzenie do problemu / definicja

W przestrzeni cyberbezpieczeństwa pojawiły się doniesienia o rzekomej kradzieży około 3,64 mln rekordów powiązanych z kontami pracowniczymi z tenantów Microsoft Azure oraz Microsoft Entra należących do wielu dużych organizacji. Według opublikowanych informacji cyberprzestępca miał uzyskać dostęp do danych katalogowych przy użyciu przejętych poświadczeń, a następnie zaoferować zbiory na sprzedaż.

To istotny temat z perspektywy bezpieczeństwa tożsamości, ponieważ nawet podstawowe informacje o pracownikach i strukturze środowiska chmurowego mogą zostać wykorzystane do kolejnych, bardziej ukierunkowanych ataków.

W skrócie

Cyberprzestępca działający pod pseudonimem „TheHatman” twierdzi, że pozyskał dane dotyczące kont pracowniczych z wielu znanych firm. Wśród wskazywanych organizacji pojawiają się m.in. McDonald’s, Gap Inc., Vodafone, Tata Consultancy Services, HCL Technologies, InterContinental Hotels, Wyndham, Hexaware oraz Kyndryl.

Oferowane zestawy mają zawierać m.in. imiona i nazwiska, adresy e-mail, stanowiska, numery telefonów, adresy pocztowe, identyfikatory pracownicze, a w części przypadków także informacje o kontach usługowych i strukturze tenantów. Jednocześnie część firm zakwestionowała skalę incydentu lub wskazała, że prezentowane dane mogą być historyczne i ograniczone zakresem.

Kontekst / historia

Z dostępnych informacji wynika, że oferty sprzedaży danych zaczęły pojawiać się od 31 lipca 2026 roku i były publikowane sukcesywnie dla kolejnych organizacji. Największy reklamowany zbiór miał dotyczyć McDonald’s i obejmować ponad 1,7 mln rekordów, natomiast jednym z największych kolejnych przypadków była rzekoma baza Tata Consultancy Services z wolumenem przekraczającym 800 tys. wpisów.

Sprawa wpisuje się w szerszy trend ataków wymierzonych w warstwę tożsamości w chmurze. Dla cyberprzestępców przejęcie poświadczeń użytkowników lub administratorów bywa bardziej opłacalne niż klasyczne włamanie do infrastruktury końcowej. Dostęp do katalogu tożsamości pozwala bowiem nie tylko odczytać dane organizacyjne, ale też zmapować relacje między użytkownikami, zidentyfikować konta uprzywilejowane i przygotować skuteczniejsze kampanie socjotechniczne.

Na obecnym etapie część elementów incydentu pozostaje niepotwierdzona. Nie wszystkie wskazywane firmy potwierdziły naruszenie, a niektóre poinformowały, że nie znalazły dowodów na kompromitację swoich systemów. Pojawiły się również stanowiska sugerujące, że część prezentowanych danych może być stara i obejmować jedynie podstawowe informacje katalogowe.

Analiza techniczna

Najbardziej interesującym aspektem incydentu jest deklarowany wektor ataku. Według informacji przypisywanych sprawcy dostęp mógł zostać uzyskany poprzez password spraying oraz MFA fatigue. Pierwsza technika polega na testowaniu niewielkiej liczby popularnych haseł wobec dużej liczby kont, co utrudnia szybkie wykrycie ataku. Druga opiera się na wielokrotnym wysyłaniu próśb o zatwierdzenie logowania MFA, licząc na przypadkową akceptację przez użytkownika.

Jeżeli taki scenariusz rzeczywiście miał miejsce, oznaczałoby to kompromitację warstwy tożsamości, a niekoniecznie podatność samej platformy Azure. To kluczowe rozróżnienie, ponieważ problemem mogło być skuteczne przejęcie legalnych danych logowania do tenantów poszczególnych organizacji, a nie luka w usługach Microsoftu.

Opisy analiz próbek wskazują na obecność typowych atrybutów katalogowych oraz odniesień do struktur tenantów, w tym domen aktywnych i nazw środowisk w schemacie onmicrosoft.com. Tego typu metadane mają wysoką wartość operacyjną, ponieważ pozwalają budować dokładny obraz środowiska, rozpoznawać nazewnictwo administracyjne i identyfikować konta serwisowe.

Szczególnie niepokojące są wzmianki o kontach usługowych oraz administratorach globalnych. Nawet jeśli rekordy nie zawierają haseł ani aktywnych tokenów, sama wiedza o rolach, nazwach kont i strukturze organizacji znacząco ułatwia przygotowanie spear phishingu, prób resetu uwierzytelnienia, ataków typu business email compromise czy podszywania się pod helpdesk.

Konsekwencje / ryzyko

Najbardziej bezpośrednim skutkiem takiego incydentu jest wzrost ryzyka ataków wtórnych. Dane pracownicze i katalogowe mogą zostać użyte jako materiał rozpoznawczy do kolejnych kampanii wymierzonych w organizacje i ich personel.

  • kampanie phishingowe i spear phishingowe,
  • ataki vishingowe na pracowników i działy wsparcia,
  • próby obejścia procedur weryfikacji tożsamości,
  • mapowanie struktury organizacyjnej i ścieżek eskalacji,
  • identyfikacja kont uprzywilejowanych oraz serwisowych,
  • dalsze próby credential stuffing i password spraying wobec innych systemów.

Ryzyko rośnie szczególnie wtedy, gdy dane są aktualne i pokazują zależności między tenantem, domenami oraz rolami użytkowników. Nawet dane historyczne nie tracą całkowicie wartości, ponieważ duże organizacje często przez lata zachowują podobne schematy nazewnicze, wzorce adresów e-mail czy podział ról administracyjnych.

Incydent ma również wymiar regulacyjny i reputacyjny. Jeżeli doszło do rzeczywistego nieuprawnionego dostępu do danych pracowniczych, firmy mogą zostać zobowiązane do formalnej oceny naruszenia, analizy obowiązków notyfikacyjnych oraz przeglądu skuteczności stosowanych zabezpieczeń tożsamości.

Rekomendacje

Organizacje korzystające z Azure i Microsoft Entra powinny potraktować ten przypadek jako sygnał do pilnego przeglądu bezpieczeństwa tożsamości. Najważniejsze jest ograniczenie skuteczności przejętych poświadczeń oraz szybkie wykrywanie anomalii logowania i dostępu do katalogu.

  • wymuszenie silnego MFA odpornego na phishing, najlepiej z użyciem kluczy sprzętowych lub number matching,
  • wyłączenie przestarzałych metod uwierzytelniania i ograniczenie legacy authentication,
  • wdrożenie polityk Conditional Access zależnych od stanu urządzenia, lokalizacji i ryzyka sesji,
  • monitorowanie oznak password spraying, MFA fatigue i masowych odczytów danych katalogowych,
  • audyt kont usługowych, kont break-glass i ról uprzywilejowanych,
  • ograniczenie liczby Global Administratorów oraz stosowanie zasad least privilege i just-in-time,
  • rotacja poświadczeń kont serwisowych i przegląd nadanych im uprawnień,
  • analiza logów Entra ID oraz wykrywanie nietypowych eksportów danych,
  • szkolenie użytkowników w zakresie rozpoznawania podejrzanych żądań MFA,
  • przygotowanie scenariuszy reagowania na kompromitację tożsamości chmurowej.

Dla zespołów SOC i IAM szczególnie użyteczne będą detekcje korelujące wiele nieudanych logowań, nagły sukces uwierzytelnienia z nowej lokalizacji, rejestrację nietypowego urządzenia, eskalację uprawnień oraz następujące po niej zapytania do katalogu. Tego typu sekwencje często lepiej odzwierciedlają rzeczywisty przebieg ataku niż pojedyncze alerty.

Podsumowanie

Domniemany wyciek 3,6 mln rekordów z tenantów Azure i Microsoft Entra pokazuje, że warstwa tożsamości pozostaje jednym z najważniejszych celów współczesnych cyberataków. Nawet jeśli część opublikowanych danych okaże się historyczna lub niepełna, wartość operacyjna informacji katalogowych dla napastników pozostaje bardzo wysoka.

Najważniejszy wniosek dla organizacji jest jednoznaczny: ochrona kont, odporne MFA, ścisła kontrola uprawnień i zaawansowany monitoring anomalii w IAM są dziś równie istotne jak zabezpieczenia sieci, serwerów i stacji końcowych.

Źródła

  • BleepingComputer – Hacker claims 3.6 million Azure account records stolen from major companies — https://www.bleepingcomputer.com/news/security/hacker-claims-36-million-azure-account-records-stolen-from-major-companies/
  • Tata Consultancy Services / BSE India – Company statement regarding alleged breach — https://www.bseindia.com/xml-data/corpfiling/AttachHis/5f5d7d0a-2d77-4c7f-9dc8-0b6c7d2d7f3d.pdf
  • Hudson Rock – Analysis of alleged Azure/Entra corporate data leaks — https://www.infostealers.com/
  • Microsoft Learn – Microsoft Entra ID documentation — https://learn.microsoft.com/en-us/entra/
  • Microsoft Learn – Protect against password spray attacks — https://learn.microsoft.com/en-us/entra/identity/authentication/howto-password-smart-lockout