Zum Inhalt springen

Millionen Mitarbeiterdatensätze aus Azure-Tenants von Konzernen zum Verkauf

Ein Angreifer, der unter dem Namen TheHatman auftritt, verkauft seit Ende Juli in cyberkriminellen Foren interne Mitarbeiterverzeichnisse mehrerer Großkonzerne. Nach eigenen Angaben stammen die Daten direkt aus den Azure- und Entra-Tenants der betroffenen Unternehmen, ausgelesen mit kompromittierten Zugangsdaten. Insgesamt bietet der Täter rund 3,64 Millionen Datensätze an. Der Vorfall ist kein Angriff auf Microsoft selbst, sondern ein Beispiel dafür, wie gestohlene Anmeldedaten zum Türöffner für ganze Firmenverzeichnisse werden.

Was passiert ist

Zwischen dem 31. Juli und dem 16. August veröffentlichte TheHatman nacheinander Verkaufsanzeigen für mindestens neun Unternehmen aus IT-Dienstleistung, Hotellerie, Telekommunikation, Handel und Logistik. Zu jedem Datensatz stellte der Täter eine Beispieldatei bereit, damit Käufer die Echtheit prüfen können.

Die genannten Unternehmen und die jeweils behauptete Anzahl der Datensätze:

  • McDonald’s: über 1,7 Millionen Datensätze
  • Tata Consultancy Services (TCS): über 800.000 Datensätze
  • Vodafone: über 425.000 Datensätze
  • HCL Technologies: über 250.000 Datensätze
  • InterContinental Hotels Group (IHG): über 185.000 Datensätze
  • Kyndryl: über 170.000 Datensätze
  • Gap Inc.: über 80.000 Datensätze
  • Hexaware Technologies: über 20.000 Datensätze
  • Wyndham Hotels: über 9.000 Datensätze

Die Analyse der Leaks stammt von der Cybercrime-Intelligence-Firma Hudson Rock. Deren Forscher sichteten die Beispieldaten und halten sie mit hoher Wahrscheinlichkeit für echt, weil die enthaltenen Firmen-E-Mail-Adressen und die Feldnamen exakt zu Standard-Exporten aus einem Azure-Verzeichnis passen. Dazu gehören auch mandantenspezifische .onmicrosoft.com-Strukturen, wie sie jeder Entra-Tenant besitzt.

Welche Daten betroffen sind

Die angebotenen Verzeichnisse enthalten weit mehr als reine Kontaktdaten. Laut Hudson Rock finden sich darin vollständige Namen, Firmen-E-Mail-Adressen, Telefonnummern und Anschriften, dazu Mitarbeiter-IDs, Positionsbezeichnungen, Abteilungen, Angaben zu Vorgesetzten und direkten Untergebenen sowie Gruppenmitgliedschaften. Besonders heikel sind zwei weitere Kategorien: Service-Konten und die Namen von Konten mit der Rolle Global Administrator. Genau diese Informationen liefern Angreifern eine Landkarte der internen Organisationsstruktur und der privilegierten Zugänge.

Warum das besonders relevant ist

Ein internes Mitarbeiterverzeichnis ist für Kriminelle bares Geld. Wer Berichtswege, Abteilungen und Positionen kennt, kann Vorgesetzte oder IT-Personal überzeugend nachahmen. Damit lassen sich Beschäftigte zu betrügerischen Überweisungen bewegen oder zur Herausgabe von MFA-Codes verleiten. Die typischen Folgeangriffe sind Business E-Mail Compromise, gezieltes Spear-Phishing und Social Engineering. Die offengelegten Service-Konten und Admin-Namen sind für Initial-Access-Broker und Ransomware-Gruppen besonders wertvoll, weil sie einen kurzen Weg zu sensiblen Systemen aufzeigen.

Wie TheHatman an die Zugangsdaten gelangt ist, bleibt offen. Hudson Rock konnte den ursprünglichen Angriffsvektor nicht abschließend bestimmen, hält aber eine Infostealer-Kampagne für die wahrscheinlichste Ursache. In der eigenen Datenbank fand die Firma kompromittierte Microsoft-Cloud-Zugangsdaten, die zu den meisten der betroffenen Organisationen passen. Ein direkter Beweis, dass genau diese Daten für den Zugriff genutzt wurden, fehlt jedoch. Weitere denkbare Einfallstore sind Phishing, schwache oder inkonsequent durchgesetzte Mehr-Faktor-Authentifizierung, gestohlene Session-Cookies und Drittanbieter-Apps mit zu weitreichenden Berechtigungen. Für eine Schwachstelle in Azure selbst gibt es keine Hinweise.

Nicht alle genannten Firmen bestätigen einen Vorfall. Tata Consultancy Services teilte der indischen Börse mit, man habe die Behauptung untersucht und keine glaubwürdigen Belege für einen Einbruch in TCS-Systeme oder Kundenumgebungen gefunden. Die Daten seien mindestens vier Jahre alt und enthielten nur grundlegende Mitarbeiterinformationen. Der Angreifer habe nach eigener Aussage Password-Spraying und MFA-Fatigue eingesetzt, wogegen das Unternehmen seit über zwei Jahren Schutzmaßnahmen betreibe. Auch Gap Inc. erklärte, es gebe keine Anzeichen für eine Kompromittierung, die Daten seien begrenzt, nicht sensibel und mehrere Jahre alt. BleepingComputer konnte die Echtheit der Daten nicht unabhängig prüfen. Die absoluten Zahlen sollten also als Angaben des Täters verstanden werden, nicht als bestätigter Umfang.

Handlungsempfehlungen
  • MFA für alle Konten durchsetzen, insbesondere für Administratorrollen. Klassische Push- oder Code-Verfahren allein reichen gegen MFA-Fatigue nicht aus.
  • Bestehende Sitzungen prüfen und potenziell gestohlene Sessions gezielt widerrufen, um geklaute Session-Cookies zu entwerten.
  • Zugangsdaten rotieren, die in Infostealer-Datenbanken auftauchen könnten, und Endgeräte auf Infostealer-Infektionen untersuchen, bevor gestohlene Credentials in einem Forum landen.
  • Continuous Access Evaluation (CAE) und strikte Conditional-Access-Richtlinien aktivieren, inklusive Prüfung auf konforme, verwaltete Geräte.
  • Drittanbieter- und OAuth-Anwendungen mit weitreichendem Zugriff auf die Microsoft-Umgebung überprüfen und einschränken.