Haberler

Azure Üzerinden 3,6 Milyon Çalışan Kaydı Satışa Çıkarıldı: Şirketler İddiaları Araştırıyor

TheHatman adlı hacker, aralarında McDonald’s, Vodafone, Tata Consultancy Services, HCL Technologies ve Kyndryl’in bulunduğu büyük şirketlere ait olduğunu öne sürdüğü 3,64 milyon çalışan kaydını satışa çıkardı. Microsoft Azure veri hırsızlığı iddiası, 31 Temmuz’dan 16 Ağustos’a kadar yayımlanan ilanlarda çalışan adları, e-posta adresleri, telefon numaraları, görev unvanları, adresler ile bazı hesap bilgilerinin yer almasıyla gündeme geldi. İddialar henüz bağımsız olarak doğrulanmazken Tata Consultancy Services ile Gap Inc. kendi sistemlerinde güncel bir ihlale dair kanıt bulunmadığını açıkladı.

Satışa Çıkarılan Veri Setlerinin Şirketlere Göre Dağılımı Ortaya Çıktı

TheHatman, siber suç forumlarında yayımladığı ilanlarda en büyük veri setinin McDonald’s çalışanlarına ait olduğunu öne sürerek 1,7 milyondan fazla kayıt sundu. Vodafone için yaklaşık 425 bin, Tata Consultancy Services için 800 binden fazla, HCL Technologies için 250 binden fazla kayıt listelenirken InterContinental Hotels Group 185 bin, Kyndryl 170 bin, Gap Inc. 80 bin, Hexaware 20 bin ile Wyndham Hotels 9 binin üzerinde kayıtla listede yer aldı.

Siber suçlular, McDonald’s’ın çalışan kayıtlarını içeren veri tabanını reklam amaçlı kullanıyor

İlanlarda yer alan kayıt türleri şirketlere göre değişirken bazı veri setlerinde yalnızca temel çalışan bilgileri bulunduğu öne sürüldü. Kyndryl için çalışan hesaplarının yanında servis hesapları ile diğer tenant kayıtlarının da bulunduğu iddia edilirken Hexaware verilerinde çalışan kimlik numaralarının yer aldığı belirtildi. Tehdit aktörü ayrıca potansiyel alıcıların veri setlerini kontrol edebilmesi için her ilanla birlikte örnek kayıtlar sundu.

Hudson Rock araştırmacıları, örnek veri setlerinde kurumsal dizinlerde kullanılan temel kullanıcı alanlarının bulunduğunu belirledi. Siber güvenlik şirketi, aktif alan adları ile Microsoft tenantlarına özgü .onmicrosoft.com yapılarını veri kümelerinde gördüğünü açıklarken bazı kayıtlarda servis hesapları ile Global Administrator isimlerinin de bulunduğunu bildirdi.

Kurumsal dizin bilgilerinin açığa çıkması, saldırganların sonraki saldırılarında kullanabileceği hedef listesini genişletebilir. Görev unvanları, kurumsal e-posta adresleri, yönetici isimleri ile servis hesaplarının birlikte bulunması, belirli çalışanları taklit eden sosyal mühendislik girişimleri veya hedefli kimlik avı saldırıları için değerli bir istihbarat kaynağı oluşturabilir.

Hudson Rock verilerin gerçekliğine yönelik yüksek güven bildirse de erişimin nasıl sağlandığı ile dosyaların hangi yöntemle dışarı çıkarıldığı kesinleşmedi. BleepingComputer da yayımlanan veri setlerinin tamamını bağımsız olarak doğrulayamadığını belirtti.

Tata Consultancy Services, kendisine atfedilen 800 binden fazla kaydı inceleyerek şirket sistemlerinde veya müşteri ortamlarında ihlal yaşandığına dair güvenilir kanıt bulamadığını açıkladı. Şirket, incelenen bilgilerin en az dört yıl öncesine ait göründüğünü ve kayıtların temel çalışan bilgileriyle sınırlı olduğunu bildirdi.

TheHatman, TCS verilerine ulaşırken parola püskürtme ile MFA yorgunluğu yöntemlerinden yararlandığını iddia etti. TCS ise söz konusu saldırı tekniklerine karşı iki yıldan uzun süredir güçlü güvenlik önlemleri uyguladığını belirterek savunma mekanizmalarını yeniden değerlendirdiğini açıkladı.

Parola püskürtme saldırılarında tehdit aktörleri çok sayıda hesaba az sayıda yaygın parola deneyerek hesap ele geçirmeye çalışırken MFA yorgunluğu saldırıları art arda kimlik doğrulama bildirimleri göndererek kullanıcının yanlışlıkla erişim isteğini onaylamasını hedefliyor. Microsoft Entra ID gibi kimlik altyapılarında güçlü kimlik doğrulama politikaları, koşullu erişim kontrolleri ile risk tabanlı oturum değerlendirmeleri bu saldırı türlerine karşı savunmanın önemli parçalarını oluşturuyor.

Gap Inc. de kendi adıyla satışa sunulan yaklaşık 80 bin kaydı inceledikten sonra kurumsal sistemlerinin ele geçirildiğine dair kanıt bulunmadığını açıkladı. Şirket, verilerin kapsamının sınırlı olduğunu, hassas nitelik taşımadığını ve birkaç yıl öncesine dayandığını belirtti.

Gap’in açıklaması, bir veri setinin gerçek bir kurumsal dizinden gelmesiyle güncel bir siber saldırının kanıtlanmasının farklı konular olduğunu gösteriyor. Eski çalışan kayıtları hâlâ sosyal mühendislik saldırılarında kullanılabilecek bilgiler içerebilir ancak kayıtların güncel olmaması, saldırganın yakın zamanda ilgili şirketin Azure ortamına eriştiği iddiasını tek başına doğrulamıyor.

TheHatman’ın iddiası, Microsoft Azure veya Microsoft Entra altyapısında doğrudan bir güvenlik açığının kullanıldığını göstermiyor. Mevcut incelemelerde ele geçirilen kimlik bilgilerinin kullanılması, kimlik avı, çalınmış oturum belirteçleri veya geniş yetkilere sahip entegrasyonların kötüye kullanılması gibi farklı erişim yolları ihtimal dahilinde bulunuyor.

Hudson Rock, söz konusu şirketlerin çoğunda geçmişte bilgi hırsızlığı yapan kötü amaçlı yazılımlar tarafından ele geçirilmiş Azure giriş kimlik bilgileri tespit ettiğini bildirdi. Araştırmacılar bu bulgunun çalınmış kimlik bilgilerinin saldırılarda rol oynamış olabileceğini düşündürdüğünü ancak söz konusu hesapların veri setlerini toplamak için kullanıldığını kanıtlamadığını vurguluyor.

Microsoft Azure kullanan kurumlar açısından olayın asıl güvenlik mesajı, bulut altyapısının kendisinden çok kimlik bilgilerinin korunması etrafında şekilleniyor. Entra hesaplarında güçlü kimlik doğrulama, ayrıcalıklı hesapların sınırlandırılması, servis hesaplarının düzenli denetlenmesi ile oturum ve kimlik bilgisi hırsızlığına karşı izleme mekanizmaları, benzer iddiaların gerçek bir ihlale dönüşmesini önlemede kritik rol oynuyor.

Listelenen şirketlerin tamamının sistemlerinde güncel bir ihlal yaşandığını söylemek için henüz yeterli kanıt bulunmuyor. TCS ile Gap’in açıklamaları bazı veri setlerinin eski olabileceğini ortaya koyarken Hudson Rock’ın teknik incelemesi kayıtların kurumsal yapılardan geldiğine yönelik güçlü işaretler sunuyor.

Türkiye’deki Microsoft Azure kullanan kurumlar açısından gelişme, özellikle Entra ID hesaplarının geçmişte sızdırılmış kimlik bilgileriyle ilişkilendirilip ilişkilendirilmediğinin kontrol edilmesinin önemini gösteriyor. Güvenlik ekiplerinin yalnızca aktif kullanıcı hesaplarını değil servis hesaplarını, ayrıcalıklı rolleri, eski kimlik bilgilerini ile üçüncü taraf entegrasyonlarını da incelemesi gerekiyor.

Olayın sonraki aşamasını veri setlerinin bağımsız doğrulanması ile şirketlerin kendi adlarına sunulan kayıtların kaynağını belirlemesi şekillendirecek. Elde edilen kanıtlar gerçek bir Azure tenant erişimini ortaya koyarsa kimlik tabanlı saldırıların kurumsal bulut güvenliğinde neden ayrı bir risk alanı oluşturduğu daha net görülecek; mevcut bulgular ise şimdilik bir Microsoft Azure açığından çok ele geçirilmiş hesaplar etrafında yoğunlaşıyor.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu