میلیونها رکورد کارمندی از Azure بیرون کشیده شد
خلاصهٔ کاملتر
شرکت امنیتی Hudson Rock تو گزارشش میگه یه مهاجم با نام مستعار TheHatman طی یه هفته دایرکتوری داخلی کارمندهای چندین شرکت Fortune 500 رو تو فرومهای سایبری برای فروش گذاشته. ادعای خودش اینه که این دادهها مستقیم از Azure Tenant این سازمانها — یعنی همون فضای اختصاصی هر شرکت تو سرویس هویت مایکروسافت — بیرون کشیده شده. به گفتهٔ محققها دادهها با توجه به ایمیلهای سازمانی و اسم فیلدها که دقیقاً با خروجی استاندارد Azure میخونه، خیلی معتبر به نظر میرسه.
بزرگترین دامپ مال مکدونالده با بیش از ۱٫۷ میلیون رکورد. بعدش TCS با ۸۰۰ هزار، ودافون با ۴۲۵ هزار، HCL با ۲۵۰ هزار، گروه هتلداری IHG با ۱۸۵ هزار، Kyndryl با ۱۷۰ هزار، Gap با ۸۰ هزار، Hexaware با ۲۰ هزار و Wyndham با ۹ هزار رکورد. یعنی دامنهٔ ماجرا از خدمات IT و مخابرات تا خردهفروشی و هتلداری کشیده شده.
فیلدهای لو رفته همون چیزهاییان که تو یه دایرکتوری سازمانی هست: اسم کامل، ایمیل سازمانی (از جمله دامنههای onmicrosoft.com هر tenant)، شماره تلفن و آدرس، کد پرسنلی، سمت، دپارتمان، مدیر و زیردستها، و از همه حساستر عضویت گروهها، سرویساکانتها و لیست Global Administratorها. به گفتهٔ نویسنده همین بخش آخره که ماجرا رو جدی میکنه: مهاجم دقیقاً میفهمه سراغ کدوم حسابها بره.
مسیر نفوذ هنوز قطعی نیست. مهاجم فقط میگه با «اکانتهای لو رفته» وارد شده، ولی اینکه اون اکانتها از آلودگی Infostealer اومدن، از فیشینگ، از نبودِ MFA روی بعضی پورتالها یا از یه اینتگریشن شخصثالث با دسترسی خوندن بیش از حد، معلوم نیست. Hudson Rock میگه برای بیشتر این شرکتها اعتبارنامهٔ Azure لو رفته از آلودگی Infostealer پیدا کرده، و چون فقط سازمانهای خیلی بزرگ قربانی شدن نه کسبوکارهای کوچیک، احتمال یه آسیبپذیری فراگیر تو خود Azure رو کم میدونه.
خطر عملی این دادهها فیشینگ هدفمند و BEC ـه — یعنی جعل هویت آدمهای داخل شرکت تو ایمیل. وقتی مهاجم ساختار گزارشدهی، دپارتمانها و سمتها رو داشته باشه، خیلی راحت خودشو جای مدیر یا تیم IT جا میزنه و کارمند رو راضی میکنه یه حواله رو تأیید کنه یا کد MFA رو بده. توصیهٔ گزارش اینه که سازمانها بهجای واکنش بعد از افشا، روی مسیر آلودگی اولیه نظارت کنن و اعتبارنامههای لو رفتهٔ کارمندها و شریکها رو زودتر پیدا کنن.
نکات کلیدی:
- مکدونالد با بیش از ۱٫۷ میلیون رکورد بزرگترین دامپ این کمپینه؛ در مجموع ۹ سازمان درگیرن.
- دامپها شامل سرویساکانتها و لیست Global Administrator هستن، یعنی نقشهٔ حسابهای پرارزش.
- مهاجم با نام TheHatman میگه دادهها با اکانتهای لو رفته از پورتال Azure/Entra دانلود شدن.
- Hudson Rock برای بیشتر شرکتهای قربانی اعتبارنامهٔ Azure لو رفته از Infostealer پیدا کرده.
- چون فقط شرکتهای خیلی بزرگ درگیرن، احتمال آسیبپذیری سراسری تو خود Azure کم دونسته شده.




