Chiến dịch đánh cắp dữ liệu Azure tấn công hàng loạt công ty Fortune 500
Một tác nhân đe dọa mang biệt danh 'TheHatman' đang rao bán hàng triệu hồ sơ bị đánh cắp từ các tenant Azure của nhiều tập đoàn lớn như McDonald's, TCS, Vodafone và IHG. Dữ liệu bị lộ bao gồm thông tin nhân viên, địa chỉ email, số điện thoại và tài khoản có đặc quyền cao, cho thấy một chiến dịch tấn công có chủ đích sử dụng thông tin đăng nhập bị rò rỉ từ infostealer. Chuyên gia cảnh báo rủi ro leo thang đặc quyền và lừa đảo spear-phishing nhắm vào các nạn nhân là rất nghiêm trọng.

Chiến dịch đánh cắp dữ liệu Azure tấn công hàng loạt công ty Fortune 500
Một tác nhân đe dọa đang rao bán dữ liệu bị đánh cắp trực tiếp từ các tenant Azure của nhiều tổ chức nằm trong danh sách Fortune 500, làm dấy lên lo ngại về an ninh hạ tầng đám mây. Sự việc này cho thấy các doanh nghiệp lớn vẫn có thể trở thành mục tiêu tấn công tinh vi dựa trên việc khai thác thông tin đăng nhập bị lộ.
Diễn biến sự việc
Theo báo cáo từ công ty an ninh mạng Hudson Rock, tác nhân đe dọa mang biệt danh 'TheHatman' đang chào bán hàng triệu bản ghi dữ liệu được cho là đánh cắp từ các tổ chức lớn như McDonald's Corporation, Tata Consultancy Services (TCS), Vodafone, HCL Technologies, InterContinental Hotels Group (IHG), Kyndryl, Gap Inc., Hexaware Technologies và Wyndham Hotels.
Theo tuyên bố của kẻ tấn công, dữ liệu được trích xuất từ các phiên bản Azure/Entra bằng cách sử dụng thông tin đăng nhập bị rò rỉ.
Microsoft Azure
Quy mô dữ liệu bị đánh cắp
Khối lượng dữ liệu bị xâm phạm là rất lớn, với các bộ dữ liệu được phân chia theo từng công ty nạn nhân:
- McDonald's: hơn 1,7 triệu bản ghi
- TCS: 800.000 bản ghi
- Vodafone: 425.000 bản ghi
- HCL Technologies: 250.000 bản ghi
- IHG: 185.000 bản ghi
Hudson Rock cho biết dữ liệu bị lộ chứa các thư mục nhân viên nội bộ, với các trường dữ liệu khớp với định dạng xuất từ Azure, cho thấy tính xác thực của thông tin.
Thông tin nhạy cảm bị lộ
Các trường dữ liệu bị rò rỉ bao gồm tên nhân viên, địa chỉ email công ty, địa chỉ nhà, số điện thoại, mã số nhân viên, chức danh, thông tin quản lý trực tiếp, thành viên nhóm người dùng, tài khoản dịch vụ và đặc biệt là bản ghi tài khoản có đặc quyền cao.
"Việc lộ tài khoản dịch vụ và tên quản trị viên toàn cầu đặc biệt đáng lo ngại, vì điều này tạo ra bản đồ trực tiếp cho các cuộc tấn công social engineering, spear-phishing hoặc leo thang đặc quyền có chủ đích nhắm vào các tổ chức này", đại diện Hudson Rock nhấn mạnh.
Phương thức tấn công
Giới phân tích cho rằng các thông tin đăng nhập bị xâm phạm trong một chiến dịch infostealer có chủ đích có khả năng đã được sử dụng để trích xuất dữ liệu. Hudson Rock đã xác định được các thông tin đăng nhập bị đánh cắp liên quan đến hầu hết các tổ chức bị ảnh hưởng và nhận định mô hình nạn nhân cho thấy đây là một cuộc tấn công có chủ đích.
"Chiến dịch này tác động đến nhiều doanh nghiệp toàn cầu trong các lĩnh vực dịch vụ CNTT, khách sạn, viễn thông, bán lẻ và hậu cần", Hudson Rock lưu ý.
Bảo mật thông tin
Hậu quả và cảnh báo
Dữ liệu bị đánh cắp đặt ra mối đe dọa trực tiếp cho các tổ chức nạn nhân. Kẻ tấn công có thể:
- Lập bản đồ cơ cấu báo cáo nội bộ và xác định các mục tiêu có giá trị cao
- Tiến hành các chiến dịch spear-phishing và lừa đảo qua email doanh nghiệp (BEC) với mức độ thuyết phục cao
- Thực hiện các cuộc tấn công leo thang đặc quyền dựa trên thông tin tài khoản bị lộ
Khuyến nghị cho doanh nghiệp Việt Nam
Sự việc này là một hồi chuông cảnh tỉnh cho các doanh nghiệp tại Việt Nam đang sử dụng hạ tầng đám mây Azure, đặc biệt là các tập đoàn lớn và công ty công nghệ. Để giảm thiểu rủi ro tương tự, các tổ chức nên:
- Kích hoạt xác thực đa yếu tố (MFA) cho toàn bộ tài khoản, đặc biệt là tài khoản quản trị
- Thường xuyên rà soát và thu hồi quyền truy cập của các tài khoản dịch vụ và tài khoản có đặc quyền cao
- Giám sát chặt chẽ các hoạt động đăng nhập bất thường trong môi trường Azure/Entra
- Đào tạo nhân viên về nhận diện các chiến dịch lừa đảo tinh vi
SecurityWeek
Các chuyên gia khuyến cáo các tổ chức nên xem xét lại toàn bộ chiến lược bảo mật đám mây của mình, đặc biệt là trong bối cảnh tấn công mạng ngày càng tinh vi và có tổ chức hơn.