
Een hacker die bekendstaat als ‘TheHatman’ biedt datasets te koop aan die naar eigen zeggen afkomstig zijn uit de cloudomgevingen van enkele van de grootste bedrijven ter wereld. Hierdoor kunnen gedetailleerde gegevens van miljoenen medewerkers zijn blootgesteld. Tata is er misschien wel door getroffen, maar beweert dat de gegevens verouderd zijn.
De afgelopen week heeft de hacker gegevens gepubliceerd die naar verluidt afkomstig zijn van minstens negen bedrijven. De grootste claim betreft 1,7 miljoen gegevens van McDonald’s, gevolgd door 800.000 van Tata Consultancy Services (TCS), 425.000 van Vodafone, 250.000 van HCL Technologies en 185.000 van InterContinental Hotels Group (IHG).
Andere vermeende slachtoffers zijn Kyndryl met 170.000 gegevens, Gap met 80.000, Hexaware Technologies met 20.000 en Wyndham Hotels met 9.000.
De aanvaller beweert dat de gegevens met buitgemaakte inloggegevens zijn verkregen uit de Microsoft Azure- en Entra-cloudomgevingen van de bedrijven. Voorbeelden die bij verschillende advertenties zijn gepubliceerd, zouden onder meer de volgende informatie bevatten:
- Namen en e-mailadressen van medewerkers
- Telefoonnummers en werkadressen
- Functietitels en afdelingen
- Personeelsnummers
- Leidinggevenden en directe ondergeschikten
- Lidmaatschappen van gebruikersgroepen
- Serviceaccounts
- Gegevens over accounts met uitgebreide rechten, waaronder Global Administrators
Deze informatie kan criminelen veel meer opleveren dan alleen een lijst met zakelijke e-mailadressen. Als ze weten wie iemands leidinggevende is, op welke afdeling iemand werkt, welke functie diegene heeft, wat het telefoonnummer is en hoe de interne bedrijfsstructuur eruitziet, kunnen gerichte phishing- en impersonatieaanvallen een stuk overtuigender worden.
Beveiligingsbedrijf Hudson Rock denkt dat infostealer-malware mogelijk achter minstens een deel van de campagne zit. Het bedrijf zegt bewijs te hebben gevonden van buitgemaakte Azure-inloggegevens die aan verschillende vermeende slachtoffers zijn gekoppeld. Dit kan ook verklaren hoe zulke grote bedrijven het doelwit konden worden zonder aanwijzingen voor een grootschalige kwetsbaarheid in Microsoft Azure zelf. Mogelijk zijn inloggegevens van individuele medewerkers gestolen en vervolgens gebruikt om informatie uit de bedrijfsdirectory’s te halen.
De claims zijn vooralsnog slechts gedeeltelijk geverifieerd. Tata laat weten onderzoek te hebben gedaan en geen geloofwaardig bewijs te hebben gevonden dat zijn systemen of klantomgevingen zijn gehackt. Volgens het bedrijf lijkt de informatie waarnaar de aanvaller verwijst meer dan vier jaar oud te zijn en grotendeels uit algemene medewerkersgegevens te bestaan.
Het is daarom nog onduidelijk of alle aangeboden datasets actueel en authentiek zijn. Ook oudere informatie over de structuur van een organisatie kan echter nog steeds waardevol zijn voor criminelen bij het voorbereiden van phishing-, verkennings- en socialengineeringaanvallen.









