Chiến dịch đánh cắp dữ liệu Azure tấn công hàng loạt công ty Fortune 500

17 tháng 8, 2026·4 phút đọc

Một tác nhân đe dọa mang biệt danh 'TheHatman' đang rao bán hàng triệu hồ sơ bị đánh cắp từ các tenant Azure của nhiều tập đoàn lớn như McDonald's, TCS, Vodafone và IHG. Dữ liệu bị lộ bao gồm thông tin nhân viên, địa chỉ email, số điện thoại và tài khoản có đặc quyền cao, cho thấy một chiến dịch tấn công có chủ đích sử dụng thông tin đăng nhập bị rò rỉ từ infostealer. Chuyên gia cảnh báo rủi ro leo thang đặc quyền và lừa đảo spear-phishing nhắm vào các nạn nhân là rất nghiêm trọng.

Chiến dịch đánh cắp dữ liệu Azure tấn công hàng loạt công ty Fortune 500

Chiến dịch đánh cắp dữ liệu Azure tấn công hàng loạt công ty Fortune 500

Một tác nhân đe dọa đang rao bán dữ liệu bị đánh cắp trực tiếp từ các tenant Azure của nhiều tổ chức nằm trong danh sách Fortune 500, làm dấy lên lo ngại về an ninh hạ tầng đám mây. Sự việc này cho thấy các doanh nghiệp lớn vẫn có thể trở thành mục tiêu tấn công tinh vi dựa trên việc khai thác thông tin đăng nhập bị lộ.

Diễn biến sự việc

Theo báo cáo từ công ty an ninh mạng Hudson Rock, tác nhân đe dọa mang biệt danh 'TheHatman' đang chào bán hàng triệu bản ghi dữ liệu được cho là đánh cắp từ các tổ chức lớn như McDonald's Corporation, Tata Consultancy Services (TCS), Vodafone, HCL Technologies, InterContinental Hotels Group (IHG), Kyndryl, Gap Inc., Hexaware TechnologiesWyndham Hotels.

Theo tuyên bố của kẻ tấn công, dữ liệu được trích xuất từ các phiên bản Azure/Entra bằng cách sử dụng thông tin đăng nhập bị rò rỉ.

Microsoft AzureMicrosoft Azure

Quy mô dữ liệu bị đánh cắp

Khối lượng dữ liệu bị xâm phạm là rất lớn, với các bộ dữ liệu được phân chia theo từng công ty nạn nhân:

  • McDonald's: hơn 1,7 triệu bản ghi
  • TCS: 800.000 bản ghi
  • Vodafone: 425.000 bản ghi
  • HCL Technologies: 250.000 bản ghi
  • IHG: 185.000 bản ghi

Hudson Rock cho biết dữ liệu bị lộ chứa các thư mục nhân viên nội bộ, với các trường dữ liệu khớp với định dạng xuất từ Azure, cho thấy tính xác thực của thông tin.

Thông tin nhạy cảm bị lộ

Các trường dữ liệu bị rò rỉ bao gồm tên nhân viên, địa chỉ email công ty, địa chỉ nhà, số điện thoại, mã số nhân viên, chức danh, thông tin quản lý trực tiếp, thành viên nhóm người dùng, tài khoản dịch vụ và đặc biệt là bản ghi tài khoản có đặc quyền cao.

"Việc lộ tài khoản dịch vụ và tên quản trị viên toàn cầu đặc biệt đáng lo ngại, vì điều này tạo ra bản đồ trực tiếp cho các cuộc tấn công social engineering, spear-phishing hoặc leo thang đặc quyền có chủ đích nhắm vào các tổ chức này", đại diện Hudson Rock nhấn mạnh.

Phương thức tấn công

Giới phân tích cho rằng các thông tin đăng nhập bị xâm phạm trong một chiến dịch infostealer có chủ đích có khả năng đã được sử dụng để trích xuất dữ liệu. Hudson Rock đã xác định được các thông tin đăng nhập bị đánh cắp liên quan đến hầu hết các tổ chức bị ảnh hưởng và nhận định mô hình nạn nhân cho thấy đây là một cuộc tấn công có chủ đích.

"Chiến dịch này tác động đến nhiều doanh nghiệp toàn cầu trong các lĩnh vực dịch vụ CNTT, khách sạn, viễn thông, bán lẻ và hậu cần", Hudson Rock lưu ý.

Bảo mật thông tinBảo mật thông tin

Hậu quả và cảnh báo

Dữ liệu bị đánh cắp đặt ra mối đe dọa trực tiếp cho các tổ chức nạn nhân. Kẻ tấn công có thể:

  • Lập bản đồ cơ cấu báo cáo nội bộ và xác định các mục tiêu có giá trị cao
  • Tiến hành các chiến dịch spear-phishinglừa đảo qua email doanh nghiệp (BEC) với mức độ thuyết phục cao
  • Thực hiện các cuộc tấn công leo thang đặc quyền dựa trên thông tin tài khoản bị lộ

Khuyến nghị cho doanh nghiệp Việt Nam

Sự việc này là một hồi chuông cảnh tỉnh cho các doanh nghiệp tại Việt Nam đang sử dụng hạ tầng đám mây Azure, đặc biệt là các tập đoàn lớn và công ty công nghệ. Để giảm thiểu rủi ro tương tự, các tổ chức nên:

  • Kích hoạt xác thực đa yếu tố (MFA) cho toàn bộ tài khoản, đặc biệt là tài khoản quản trị
  • Thường xuyên rà soát và thu hồi quyền truy cập của các tài khoản dịch vụ và tài khoản có đặc quyền cao
  • Giám sát chặt chẽ các hoạt động đăng nhập bất thường trong môi trường Azure/Entra
  • Đào tạo nhân viên về nhận diện các chiến dịch lừa đảo tinh vi

SecurityWeekSecurityWeek

Các chuyên gia khuyến cáo các tổ chức nên xem xét lại toàn bộ chiến lược bảo mật đám mây của mình, đặc biệt là trong bối cảnh tấn công mạng ngày càng tinh vi và có tổ chức hơn.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗