區塊鏈

麥當勞 沃達豐以及另外七家全球巨頭遭到Azure憑證盜竊攻擊 導致數百萬員工記錄泄露

金色財經

麥當勞、沃達豐及另外七家全球巨頭遭Azure憑證盜取攻擊,數百萬員工記錄遭泄露

一名活躍於地下論壇的威脅行為者,正系統性地兜售據稱通過遭入侵的微軟Azure和Entra憑證,從全球多家大型企業竊取的內部員工名錄數據。 該攻擊活動——據稱由一名名為「TheHatman」的賣家發起——在過去一周內泄露了至少九家《財富》500強企業數據,僅麥當勞一家就涉及超過170萬條被泄露的記錄。審查過樣本數據集的安全研究人員表示,這些資訊看起來非常可信。




要點

  • 過去一周,TheHatman已在地下論壇上掛出了至少九家大型企業的被盜Azure名錄數據

  • 麥當勞以超過170萬條泄露記錄位居榜首,其次是塔塔諮詢服務公司(80萬條), 沃達豐(Vodafone)有42.5萬條,HCL Technologies有25萬條

  • 其他受害企業還包括洲際酒店集團(InterContinental Hotels Group)、Kyndryl、 蓋璞公司(Gap Inc.)、Hexaware Technologies以及溫德姆酒店集團

  • Hudson Rock的研究人員表示,根據企業電子郵件域結構以及與Azure目錄導出格式一致的字段格式來看,這些數據集似乎非常可信

  • 泄露的數據包含全局管理員帳戶列表——這為攻擊者提供了用於權限提升、魚叉式網路釣魚和勒索軟體部署的攻擊目標圖

  • Hudson Rock 發現了與多數受影響公司相關的、被資訊竊取者入侵的 Azure 憑據,這印證了「會話令牌竊取是主要入侵途徑」這一推論


被盜數據及其來源

此次攻擊行動的規模相當可觀,無論從數據記錄的數量還是受影響組織的性質來看皆是如此。 TheHatman 在地下論壇上發布了一系列涉及 IT 服務、酒店業、電信、零售和物流領域的清單——這種跨行業的分布表明,要麼是進行了廣泛的憑據收集,要麼是對大型企業管理 Azure 租戶訪問方式中一個常見漏洞的針對性利用。


麥當勞公司以超過 170 萬條泄露記錄位居榜首。 塔塔諮詢服務公司(Tata Consultancy Services)以約80萬條緊隨其後,沃達豐(Vodafone)約42.5萬條,HCL Technologies約25萬條。 洲際酒店集團(InterContinental Hotels Group)約有18.5萬條記錄,Kyndryl約17萬條,Gap Inc.約8萬條,Hexaware Technologies約2萬條,溫德姆酒店(Wyndham Hotels)約9,000條。


Hudson Rock的研究人員審查了樣本數據集,並表示這些資訊似乎非常可信。企業電子郵件域名和字段結構與標準的Azure目錄導出完全一致——正是這種格式的一致性,使真實的企業數據區別於偽造或聚合的數據集。

數據包含的內容

所有列出的組織中,泄露的數據集均遵循一致的模板。 核心字段包括全名、源自有效公司域名及租戶專屬 onmicrosoft.com 結構的企業信箱地址、電話號碼和實際地址。


除了基本的聯繫資訊外,這些數據泄露還暴露了組織數據,包括員工 ID、職位、部門分配、與經理的關係以及直屬下屬——這些資訊完整地勾勒出組織人員結構的層級圖譜。


泄露數據中最令人擔憂的一點是其中包含了訪問權限和組映射資訊。多個條目中都存在服務帳戶詳細資訊,有些情況下數據甚至包含全局管理員帳戶——這是 Azure 租戶內權限最高的帳戶。 這些資訊的泄露為攻擊者提供了現成的藍圖,使其能夠發起針對性的魚叉式網路釣魚攻擊(冒充高級 IT 人員)、利用準確的匯報關係數據進行社會工程學攻擊,以及以管理員帳戶身份為起點實施權限提升攻擊。

入侵可能發生的過程

TheHatman 一直聲稱這些數據是通過被盜的憑據獲得的,但每家組織的具體入侵點仍未得到證實。 Hudson Rock 的分析指出了幾種可能的入侵機制。


最被廣泛認可的理論是:資訊竊取型惡意軟體直接從員工計算機上竊取會話令牌。 Hudson Rock 的研究人員發現了與資訊竊取者感染相關的被盜 Azure 憑據,這些感染涉及大多數受影響的公司——包括可追溯至 TCS、Gap Inc.、HCL Technologies 和 Kyndryl 員工的設備。據報導,其中一台受感染設備中包含數十個企業憑據和數百個敏感會話 Cookie,其中包括可直接訪問 Kyndryl Azure Active Directory 帳戶的憑據。


其他可能的入侵途徑包括:通過網路釣魚活動獲取管理員級憑據、租戶未嚴格執行多因素身份驗證,或是濫用第三方API集成——這些集成對目錄數據擁有過於寬泛的讀取權限。 數據泄露的速度和一致性——在短時間內以統一格式覆蓋多家大型組織——表明,一旦建立了初始立足點,便啟動了系統性的、很可能是自動化的數據提取過程。


此次攻擊活動僅針對大型跨國企業,而非涵蓋各類小型企業,這一事實表明,攻擊者是基於竊取的憑據進行有針對性的攻擊,而非利用會無差別影響各組織的 Azure 平台底層漏洞。

現實風險

此次數據泄露帶來的直接風險,不僅僅在於員工的聯繫方式現已出現在地下論壇上。 數據的結構化特徵——包括準確的匯報關係、職位名稱、部門層級和服務帳戶詳細資訊——使其可直接被用作發起複雜後續攻擊的武器。


基於準確組織數據開展的企業電子郵件入侵行動,其可信度遠高於泛泛的網路釣魚嘗試。 如果威脅行為者知道某位特定員工向特定部門的某位特定經理匯報工作,就可以偽造難以與合法內部通信區分的冒名資訊。通過基於此類目錄情報的 BEC 攻擊,攻擊者已經成功獲得了欺詐性資金轉賬的批准、多因素認證 (MFA) 代碼以及對敏感系統的訪問權限。


服務帳戶詳細資訊和全局管理員帳戶名稱的泄露,為初始訪問仲介和勒索軟體營運商提供了一份目標地圖——即一份按優先級排序的帳戶清單,其中列出了最有可能提供通往關鍵基礎設施最快路徑的帳戶。 相關帳戶資訊已泄露的組織,應將其視為已遭入侵,直至確認安全無虞。




組織應採取的措施

此次攻擊活動提醒我們,憑證衛生管理——而非邊界防禦——如今已成為決定企業 Azure 環境主要暴露面的關鍵因素。 有幾項具體措施可應對最有可能被利用的攻擊向量。


持續監控是否存在被資訊竊取程序竊取的憑據至關重要。 從員工設備中竊取的會話令牌可在不觸發身份驗證警報的情況下訪問 Azure 租戶,這使得傳統的登錄監控已不再足夠。 那些追蹤地下市場中憑證泄露情況以及資訊竊取器日誌的服務,能在被盜憑證被用作攻擊武器之前提供預警。


應無一例外地在所有租戶門戶中強制實施多因素身份驗證。 任何允許在任何訪問路徑(包括舊版身份驗證協議)上不使用多因素身份驗證(MFA)的租戶,都會提供繞過機制,使被盜憑據能立即被用於攻擊。應審核具有目錄數據讀取權限的第三方 API 集成,將其訪問權限縮減至集成聲明目的所需的最低限度。


出現在泄露數據中的組織應將外泄的員工記錄視為已落入高級威脅行為者手中的魚叉式網路釣魚資源,並應向相關員工——特別是財務、IT和高管部門的人員——通報因偽裝攻擊嘗試更具說服力而導致的風險增加情況。





來源

Hudson Rock對TheHatman Azure目錄數據攻擊活動的威脅情報分析,2026年8月。《網路安全新聞》關於Azure憑證盜竊活動的報導,2026年8月。 Hudson Rock 研究人員對樣本數據集的審查證實了字段結構的可信度,2026年。根據 Hudson Rock 的分析,與 TCS、Gap Inc.、HCL Technologies 和 Kyndryl 相關的憑據泄露證據,2026年。


來源:金色財經

發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。

暢行幣圈交易全攻略,專家駐群實戰交流

▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!

前往鉅亨買幣找交易所優惠


section icon

鉅亨講座

看更多
  • 講座
  • 公告

    Empty
    Empty