Rood hangslot op een zwart computertoetsenbord
Nieuws17 augustus · 22:225 min leestijd

Aanvaller verkoopt 3,6 miljoen medewerkersgegevens uit Azure-tenants

Een verkoper biedt 3,6 miljoen medewerkersgegevens aan uit de Azure-omgevingen van negen grote bedrijven, opgehaald met gestolen inloggegevens. Niet Azure is gehackt, maar de standaardrechten in Entra maken één account genoeg voor de hele adreslijst.

Een aanvaller verkoopt op een hackersforum 3,6 miljoen medewerkersgegevens uit de Azure-omgevingen van negen grote bedrijven, naar eigen zeggen opgehaald met gestolen inloggegevens van medewerkers, meldt BleepingComputer. Azure zelf is niet gehackt.

Dat onderscheid bepaalt wat je er als Nederlands bedrijf mee kunt. Er is geen lek in Azure om te dichten en geen patch om te installeren. De route liep per organisatie via één werkend account, en wat daarna gebeurde is precies wat elke ingelogde medewerker in een standaard Entra-omgeving mag doen: de volledige adreslijst uitlezen. De vraag verschuift daarmee naar je eigen tenant. Wie kan daar met één wachtwoord het hele personeelsbestand exporteren, en hoe stevig is de inlog op dat account?

Wat er te koop staat

De verkoper opereert onder de naam TheHatman en zette tussen eind juli en 16 augustus negen aparte advertenties online, elk met dezelfde formulering: een interne medewerkersdump, rechtstreeks uit de Azure- of Entra-portal gehaald met gecompromitteerde inloggegevens. McDonald's is met 1,7 miljoen records de grootste post, gevolgd door Tata Consultancy Services (800.000), Vodafone (425.000) en HCL Technologies (250.000). Daaronder staan InterContinental Hotels (185.000), Kyndryl (170.000), Gap (80.000), Hexaware (20.000) en Wyndham Hotels (9.000). Een vraagprijs noemt hij niet, hij vraagt om biedingen.

Negen advertenties van TheHatman op een verkoopforum, elk met een bedrijfsnaam en het aantal records uit een Azure-dump (bron: Hudson Rock).
Negen advertenties van TheHatman op een verkoopforum, elk met een bedrijfsnaam en het aantal records uit een Azure-dump (bron: Hudson Rock).

De inhoud is geen wachtwoordlijst maar een organogram. Namen, zakelijke e-mailadressen inclusief de interne onmicrosoft.com-domeinen, telefoonnummers, adressen, personeelsnummers, functietitels, afdelingen, kantoorlocaties, wie aan wie rapporteert, groepslidmaatschappen en serviceaccounts. In de samples zitten volgens The Register ook accounts met Global Administrator-rechten, het hoogste beheerniveau in een Microsoft-omgeving.

Waarom onderzoekers de claim serieus nemen

Hudson Rock, het beveiligingsbedrijf achter nieuwssite InfoStealers, noemt de data met hoge zekerheid echt. De onderzoekers vonden bij de meeste genoemde bedrijven gestolen Azure-inloggegevens die uit infostealer-besmettingen komen en zien daarin de waarschijnlijke route, niet een systeemfout in Azure.

Hudson Rock-profiel van een besmette Windows 11-machine zonder antivirus, met een gestolen inlog voor account.activedirectory.windowsazure.com op een tcs.com-adres (bron: Hudson Rock).
Hudson Rock-profiel van een besmette Windows 11-machine zonder antivirus, met een gestolen inlog voor account.activedirectory.windowsazure.com op een tcs.com-adres (bron: Hudson Rock).

Een technische analyse van de McDonald's-sample gaat verder. Van de geclaimde 1,7 miljoen records deelde de verkoper er 8.000, en die rijen dragen de kenmerken van een PowerShell-export uit een Microsoft-directory: een schema van negentien kolommen met eigenschapsnamen als FacsimileTelephoneNumber en PhysicalDeliveryOfficeName, vijftig e-maildomeinen die allemaal echt van McDonald's zijn, drie rijen met het interne mcdonaldscorp.onmicrosoft.com, 233 rijen met tekencoderingsfouten in Duitse umlauten en Cyrillisch, en 85 functietitels die op precies dertig tekens afbreken zoals een HR-veld dat doet.

Wat niet vaststaat, is de ouderdom en de volledige omvang. De bestanden dragen geen aanmaak- of wijzigingsdatum, en het ontbreken van Russische en Kazachse records wijst hooguit op 2023 of later. Tata Consultancy Services zegt geen geloofwaardig bewijs van een inbraak te hebben gevonden, noemt de informatie ruim vier jaar oud en beperkt tot basale personeelsgegevens, en stelt dat zijn maatregelen tegen password spray en MFA-vermoeidheid, ruim twee jaar geleden ingevoerd, nog steeds werken. Gap ziet evenmin bewijs van een compromittering en noemt de data niet gevoelig en enkele jaren oud. Een reactie van Microsoft ontbreekt.

Waarom één account de hele adreslijst opent

Hier zit de les die losstaat van deze negen bedrijven. In een standaard Microsoft Entra-omgeving mag een gewone medewerker veel meer lezen dan de meeste beheerders denken. Microsoft beschrijft in zijn eigen documentatie dat een member user de volledige lijst van alle gebruikers kan opsommen, alle publieke eigenschappen kan lezen, alle groepen kan doorlopen en alle beheerrollen met hun leden kan inzien. Dat verklaart meteen waarom er Global Administrator-vermeldingen in de dumps staan. Daar is geen verhoogd recht voor nodig, een gewone inlog volstaat.

Uitzetten kan bijna niet. De schakelaar die dit blokkeert, de instelling Read other users, bestaat alleen in Microsoft Graph en PowerShell, en Microsoft raadt gebruik ervan af omdat andere diensten zoals Teams erop stukgaan. De optie om het beheerportaal voor niet-beheerders af te schermen noemt Microsoft in dezelfde documentatie uitdrukkelijk geen beveiligingsmaatregel: die remt casual rondklikken en blokkeert PowerShell of de Graph API niet. Wie het scherper wil, moet een conditional access-beleid op de Windows Azure Service Management API zetten.

Waar de controle dan wel zit

Als de adreslijst zelf niet dicht kan, verschuift alles naar het account dat hem opvraagt. En precies daar komen die gestolen inloggegevens vandaan. Infostealer-malware pikt niet alleen opgeslagen wachtwoorden, maar ook sessiecookies en authenticatietokens waarmee een aanvaller langs een al ingelogde sessie meeloopt. MFA aan hebben staan is daarbij geen garantie. Bij de password-spray-campagne op Microsoft 365 van eerder deze zomer hadden 15 van de 23 getroffen bedrijven op de piekdag wel degelijk een MFA-beleid, maar dekte dat niet elke app en elk verbindingstype.

Drie dingen zijn na te lopen zonder dat er een project voor nodig is. Dwing MFA af voor alle gebruikers, alle cloud-apps en alle clienttypen, niet voor een selectie. Kijk welke externe applicaties in je tenant leesrechten op de directory hebben gekregen, want te ruime toestemmingen voor koppelingen staan in de analyses als mogelijke route genoemd. En behandel je adreslijst als semi-openbaar, zodat een spoedverzoek of een factuurwijziging nooit geloofwaardig wordt door interne details alleen.

De verkoop past in een patroon dat dit jaar vaker terugkeert: een advertentie op een forum, een omvang die alleen de verkoper kent, en getroffen bedrijven die de cijfers betwisten terwijl de kern overeind blijft. Bij Accenture ging het in juli om 35 GB interne data met broncode, RSA- en SSH-sleutels en Azure-tokens, hier om de personeelsstructuur van negen multinationals. Wat er verhandeld wordt is minder het datalek zelf dan de voorbereiding op de volgende aanval: een adresboek met functietitels en rapportagelijnen is startmateriaal voor gerichte fraude. De 3,6 miljoen blijft een claim van de verkoper. De zwakke plek die hem mogelijk maakte, staat in de standaardinstellingen van elke Entra-omgeving, ook die van jou.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op wie erbij kan

Wie welke data mag lezen is een ontwerpvraag, geen vinkje dat je één keer aanzet. Ik denk mee over je systeemlandschap, ontwerp de koppelingen en bouw ze zo dat elke integratie precies ziet wat ze nodig heeft, self hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

OAuth-app-toestemmingen controleren en intrekken in Microsoft 365 en Google Workspace
Gids
Uitgebreide gids16 min

25 jul 09:00

OAuth-app-toestemmingen controleren en intrekken in Microsoft 365 en Google Workspace

Welke apps hebben eigenlijk toegang tot je mail en bestanden? Deze gids loopt het exacte klikpad in Microsoft 365 en Google Workspace langs, met een uitrolvolgorde die voorkomt dat je maandagochtend je koppelingen sloopt.

Toegang intrekken bij vertrek, overname of leverancierswissel: het draaiboek per kanaal
Gids
Uitgebreide gids14 min

30 jul 09:00

Toegang intrekken bij vertrek, overname of leverancierswissel: het draaiboek per kanaal

Een account uitzetten trekt maar één ding in. Dit draaiboek loopt de zeven uitgiftekanalen af, met per overgang een andere startplek: iemand die vertrekt, een overname, of een leverancier die je wisselt.

Microsoft wijt grote Azure- en 365-storing aan bug in eigen onderhoudssysteem
Nieuws
4

24 jul 18:10

Microsoft wijt grote Azure- en 365-storing aan bug in eigen onderhoudssysteem

Een bug in Microsofts geautomatiseerde onderhoudssysteem verwijderde donderdag te veel IP-routes en legde Teams, SharePoint en zo'n 27 Azure-diensten bijna vijf uur plat. Geen aanval, maar een interne fout die de vraag naar cloudafhankelijkheid opnieuw scherp stelt.

Microsoft en Databricks verlengen samenwerking tot in de jaren 2030
Nieuws
4 min

23 jul 20:12

Microsoft en Databricks verlengen samenwerking tot in de jaren 2030

Microsoft en Databricks verlengen hun samenwerking tot in de jaren 2030 en brengen Databricks' tools Genie en Unity AI Gateway dieper in Microsoft 365, Teams en Copilot. Wat dat betekent voor bedrijven op de Azure-stack.

'We hebben MFA aan' is geen strategie: de aanval verschoof naar je sessie
Inzicht
6 min

14 jul 13:03

'We hebben MFA aan' is geen strategie: de aanval verschoof naar je sessie

Bij de twee geraffineerdste overnames van Microsoft 365-accounts van de afgelopen week viel geen wachtwoord te stelen, want er werd er geen gebruikt.

GitHub meldt zware storing in API, Actions, Pull Requests en Copilot
Nieuws
4

17 aug 18:08

GitHub meldt zware storing in API, Actions, Pull Requests en Copilot

GitHub zet API Requests, Issues, Pull Requests, Actions en Copilot op major outage. Het incident loopt sinds 15.40 uur zonder bekende oorzaak, met 20 procent fouten op het web en 50 procent op downloads.