Ein unter dem Pseudonym „TheHatman“ agierender Bedrohungsakteur bietet derzeit umfangreiche Mitarbeiterverzeichnisse zum Verkauf an, die aus den Azure- und Entra-Mandanten namhafter Fortune-500-Unternehmen stammen sollen.
Das Cybersicherheitsunternehmen Hudson Rock hat die Glaubwürdigkeit der vorliegenden Datenbestände bestätigt. Die Kampagne zur Exfiltration der Daten betrifft nach aktuellen Erkenntnissen mindestens neun internationale Großkonzerne und basiert auf der Kompromittierung legitimer Identitäten.
Ausmaß der Kampagne und betroffene Konzerne
Die Tragweite der Datenexfiltration variiert je nach Unternehmen erheblich, umfasst jedoch in der Summe Millionen von Datensätzen. Laut Berichten ist McDonald’s mit insgesamt 1,7 Mio. betroffenen Datensätzen am stärksten von dem Vorfall betroffen. Weitere betroffene Unternehmen und der Umfang der jeweils exfiltrierten Daten stellen sich wie folgt dar:
- TCS (Tata Consultancy Services): 800k Datensätze
- Vodafone: 425k Datensätze
- HCL: 250k Datensätze
- IHG (InterContinental Hotels Group): 185k Datensätze
- Kyndryl: 170k Datensätze
- Gap: 80k Datensätze
- Hexaware: 20k Datensätze
- Wyndham: 9k Datensätze
Die Kampagne des Akteurs „TheHatman“ scheint gezielt auf die Cloud-Infrastrukturen dieser Fortune-500-Firmen ausgerichtet zu sein, wobei die Daten direkt aus den Azure-Mandanten entwendet wurden.
Analyse der entwendeten Datensätze
Die durch Hudson Rock untersuchten Datenbestände gehen über einfache Kontaktlisten hinaus. Die exfiltrierten Informationen umfassen detaillierte Mitarbeiterprofile mit Namen, E-Mail-Adressen, Telefonnummern und physischen Adressen. Zudem enthalten die Verzeichnisse interne Kennungen wie Mitarbeiter-IDs, Jobtitel, Abteilungszugehörigkeiten sowie Informationen über die jeweiligen Vorgesetzten.
Besonders kritisch bewerten Sicherheitsexperten den Umstand, dass die Daten auch Dienstkonten und die Namen von Global-Admins (globalen Administratoren) beinhalten. Solche Informationen sind für Bedrohungsakteure von hohem Wert, da sie als Grundlage für weiterführende Angriffe auf die Cloud-Infrastruktur oder für gezielte Phishing-Kampagnen gegen privilegierte Konten dienen können.
Wer sich mit dem Schutz sensibler Mitarbeiterdaten befasst, muss die aktuellen Risiken durch KI und neue gesetzliche Vorgaben kennen. Dieses kostenlose E-Book unterstützt Unternehmer dabei, Sicherheitslücken proaktiv zu schließen und die eigene IT-Infrastruktur ohne hohe Investitionen abzusichern. Gratis-E-Book: Cyber Security Bedrohungen abwenden
Infostealer-Malware als primärer Angriffsvektor
Analysen des Vorfalls deuten darauf hin, dass keine spezifische Sicherheitslücke innerhalb der Microsoft Azure-Plattform ausgenutzt wurde. Stattdessen nutzte der Angreifer offenbar gültige Zugangsdaten, die zuvor durch Infostealer-Malware auf Endgeräten von Mitarbeitern entwendet worden waren.
Hudson Rock konnte bestätigen, dass infostealer-kompromittierte Zugangsdaten im Zusammenhang mit den Vorfällen bei den Unternehmen TCS, Gap, HCL und Kyndryl gefunden wurden. Diese Kampagne verdeutlicht die Gefahr durch Malware, die darauf spezialisiert ist, Anmeldeinformationen direkt aus Browsern oder Systemen zu extrahieren, um anschließend den Zugriff auf Cloud-Ressourcen mit legitimen Identitäten zu ermöglichen.
Da gestohlene Identitäten oft als Ausgangspunkt für komplexe Angriffe dienen, ist die Sensibilisierung der Belegschaft für psychologische Manipulationstaktiken entscheidend. Ein kostenloser Leitfaden zeigt in vier Schritten auf, wie Unternehmen die Abwehr gegen Phishing und Cyberkriminalität effektiv verstärken können. Anti-Phishing-Paket für Unternehmen kostenlos anfordern
Empfehlungen zur Sicherung der Identitätsinfrastruktur
Als Reaktion auf die beobachtete Azure-Exfiltration-Kampagne betonen Sicherheitsanalysten die Notwendigkeit einer robusten Identitätssicherung. Hudson Rock fordert Unternehmen dazu auf, betroffene Identitäten umgehend zu invalidieren und das Prinzip der minimalen Rechtevergabe (Least-Privilege-Prinzip) konsequent umzusetzen.
Zudem wird die Einführung von Conditional Access (bedingtem Zugriff) empfohlen, um Anmeldeversuche anhand von Sicherheitsfaktoren wie dem Gerätestatus oder dem Standort zu bewerten. Eine engmaschige Korrelation zwischen Endpunkt-Aktivitäten und Cloud-Ereignissen sei zudem unerlässlich, um Anomalien, die auf den Einsatz gestohlener Zugangsdaten hindeuten, frühzeitig erkennen zu können.

