Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Robo de credenciales de Azure afecta a McDonald’s y Vodafone exponiendo millones de registros


Un actor de amenazas apodado "TheHatman" está llevando a cabo una extensa campaña de exfiltración de datos de Azure en la dark web. El atacante afirma haber robado directorios internos de empleados de grandes corporaciones, incluyendo a McDonald's y Vodafone, accediendo a sus inquilinos de Azure y Entra mediante el uso de credenciales comprometidas.





Una extensa campaña de exfiltración de datos de Azure se está desarrollando en la dark web, en la que un actor de amenazas está vendiendo sistemáticamente directorios internos de empleados robados de algunas de las corporaciones más grandes del mundo.

El vendedor, que opera bajo el alias “TheHatman”, afirma haber extraído estos registros directamente de los tenants de Azure y Entra de las organizaciones víctimas utilizando credenciales comprometidas, y el volumen de datos ofrecidos es asombroso.

Durante la última semana, TheHatman ha inundado los foros clandestinos con listados de al menos nueve empresas de nivel Fortune 500 que abarcan servicios de TI, hostelería, telecomunicaciones, comercio minorista y logística.

McDonald's Corporation encabeza la lista con más de 1,7 millones de registros expuestos, seguida de Tata Consultancy Services con aproximadamente 800.000, Vodafone con unos 425.000 y HCL Technologies con alrededor de 250.000.

Otras víctimas incluyen InterContinental Hotels Group con unos 185.000 registros, Kyndryl con 170.000, Gap Inc. con 80.000, Hexaware Technologies con 20.000 y Wyndham Hotels con 9.000.

Campaña de Robo de Credenciales de Azure

Investigadores de Hudson Rock que revisaron muestras de los conjuntos de datos afirman que la información parece muy creíble, citando dominios de correo corporativos y estructuras de campos que coinciden exactamente con las exportaciones estándar de directorios de Azure.

Los conjuntos de datos filtrados siguen consistentemente la misma plantilla. Los campos principales incluyen nombres completos, direcciones de correo electrónico corporativas extraídas tanto de dominios activos de la empresa como de estructuras onmicrosoft.com específicas del tenant, números de teléfono y direcciones físicas. Más allá de los datos de contacto básicos, los volcados exponen datos organizativos como IDs de empleado, cargos, departamentos, asignaciones de jefes y reportes directos.

Lo más alarmante es la inclusión de información de acceso y mapeo de grupos, incluyendo detalles de cuentas de servicio y, en algunos casos, listados de cuentas de Administrador Global. Exponer ese tipo de datos de cuentas privilegiadas entrega a los atacantes un plano ya hecho para realizar spear-phishing, ingeniería social y escalada de privilegios dirigida.

Lo que aún no está claro es exactamente cómo ocurrieron las intrusiones. TheHatman ha dicho repetidamente que los datos fueron obtenidos “utilizando credenciales comprometidas”, pero el punto de entrada preciso aún no está confirmado, según Hudson Rock.

Las explicaciones posibles incluyen malware de tipo infostealer que recolecta tokens de sesión directamente de las máquinas de los empleados, campañas de phishing que otorgaron acceso de nivel administrativo, tenants que carecen de una aplicación estricta de autenticación multifactor (MFA) o el abuso de una API de terceros o integración con permisos de lectura excesivamente amplios. La velocidad y consistencia de los volcados apuntan a un proceso sistemático, probablemente automatizado, una vez que se establecieron los apoyos iniciales.

Reforzando la teoría del infostealer, los investigadores de Hudson Rock dicen haber identificado credenciales de Azure comprometidas vinculadas a infecciones de infostealer relacionadas con la mayoría de las empresas afectadas, incluyendo máquinas rastreadas hasta empleados de TCS, Gap Inc., HCL Technologies y Kyndryl.

Se informa que un dispositivo comprometido contenía docenas de credenciales corporativas y cientos de cookies de sesión sensibles, incluyendo acceso directo a una cuenta de Azure Active Directory de Kyndryl. El hecho de que solo aparezcan firmas multinacionales masivas en esta campaña, en lugar de una sección transversal amplia de empresas más pequeñas, sugiere una explotación dirigida de credenciales robadas en lugar de una vulnerabilidad subyacente de la plataforma Azure.

El riesgo real aquí va mucho más allá de la filtración inicial. Los actores de amenazas suelen convertir datos de directorios estructurados como estos en armas para ejecutar operaciones convincentes de compromiso de correo electrónico empresarial y spear-phishing, utilizando líneas de mando y cargos precisos para suplantar a gerentes o personal de TI y engañar a los empleados para que aprueben transferencias fraudulentas o entreguen códigos MFA.

La exposición de cuentas de servicio y nombres de administradores también funciona como un mapa de objetivos para los brokers de acceso inicial y los grupos de ransomware que buscan la ruta más rápida hacia la infraestructura crítica.

Las organizaciones deberían tomar este incidente como un recordatorio de que la higiene de las credenciales, y no solo la defensa del perímetro, es lo que ahora determina la exposición. El monitoreo continuo de credenciales comprometidas por infostealers, la aplicación de MFA en todos los portales del tenant y un escrutinio más riguroso de los permisos de las API de terceros son pasos esenciales para cerrar la brecha antes de que los atacantes la exploten.



Fuentes:
https://cybersecuritynews.com/azure-credential-theft-campaign/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.