Een aanvaller verkoopt op een hackersforum 3,6 miljoen medewerkersgegevens uit de Azure-omgevingen van negen grote bedrijven, naar eigen zeggen opgehaald met gestolen inloggegevens van medewerkers, meldt BleepingComputer. Azure zelf is niet gehackt.
Dat onderscheid bepaalt wat je er als Nederlands bedrijf mee kunt. Er is geen lek in Azure om te dichten en geen patch om te installeren. De route liep per organisatie via één werkend account, en wat daarna gebeurde is precies wat elke ingelogde medewerker in een standaard Entra-omgeving mag doen: de volledige adreslijst uitlezen. De vraag verschuift daarmee naar je eigen tenant. Wie kan daar met één wachtwoord het hele personeelsbestand exporteren, en hoe stevig is de inlog op dat account?
Wat er te koop staat
De verkoper opereert onder de naam TheHatman en zette tussen eind juli en 16 augustus negen aparte advertenties online, elk met dezelfde formulering: een interne medewerkersdump, rechtstreeks uit de Azure- of Entra-portal gehaald met gecompromitteerde inloggegevens. McDonald's is met 1,7 miljoen records de grootste post, gevolgd door Tata Consultancy Services (800.000), Vodafone (425.000) en HCL Technologies (250.000). Daaronder staan InterContinental Hotels (185.000), Kyndryl (170.000), Gap (80.000), Hexaware (20.000) en Wyndham Hotels (9.000). Een vraagprijs noemt hij niet, hij vraagt om biedingen.

De inhoud is geen wachtwoordlijst maar een organogram. Namen, zakelijke e-mailadressen inclusief de interne onmicrosoft.com-domeinen, telefoonnummers, adressen, personeelsnummers, functietitels, afdelingen, kantoorlocaties, wie aan wie rapporteert, groepslidmaatschappen en serviceaccounts. In de samples zitten volgens The Register ook accounts met Global Administrator-rechten, het hoogste beheerniveau in een Microsoft-omgeving.
Waarom onderzoekers de claim serieus nemen
Hudson Rock, het beveiligingsbedrijf achter nieuwssite InfoStealers, noemt de data met hoge zekerheid echt. De onderzoekers vonden bij de meeste genoemde bedrijven gestolen Azure-inloggegevens die uit infostealer-besmettingen komen en zien daarin de waarschijnlijke route, niet een systeemfout in Azure.

Een technische analyse van de McDonald's-sample gaat verder. Van de geclaimde 1,7 miljoen records deelde de verkoper er 8.000, en die rijen dragen de kenmerken van een PowerShell-export uit een Microsoft-directory: een schema van negentien kolommen met eigenschapsnamen als FacsimileTelephoneNumber en PhysicalDeliveryOfficeName, vijftig e-maildomeinen die allemaal echt van McDonald's zijn, drie rijen met het interne mcdonaldscorp.onmicrosoft.com, 233 rijen met tekencoderingsfouten in Duitse umlauten en Cyrillisch, en 85 functietitels die op precies dertig tekens afbreken zoals een HR-veld dat doet.
Wat niet vaststaat, is de ouderdom en de volledige omvang. De bestanden dragen geen aanmaak- of wijzigingsdatum, en het ontbreken van Russische en Kazachse records wijst hooguit op 2023 of later. Tata Consultancy Services zegt geen geloofwaardig bewijs van een inbraak te hebben gevonden, noemt de informatie ruim vier jaar oud en beperkt tot basale personeelsgegevens, en stelt dat zijn maatregelen tegen password spray en MFA-vermoeidheid, ruim twee jaar geleden ingevoerd, nog steeds werken. Gap ziet evenmin bewijs van een compromittering en noemt de data niet gevoelig en enkele jaren oud. Een reactie van Microsoft ontbreekt.
Waarom één account de hele adreslijst opent
Hier zit de les die losstaat van deze negen bedrijven. In een standaard Microsoft Entra-omgeving mag een gewone medewerker veel meer lezen dan de meeste beheerders denken. Microsoft beschrijft in zijn eigen documentatie dat een member user de volledige lijst van alle gebruikers kan opsommen, alle publieke eigenschappen kan lezen, alle groepen kan doorlopen en alle beheerrollen met hun leden kan inzien. Dat verklaart meteen waarom er Global Administrator-vermeldingen in de dumps staan. Daar is geen verhoogd recht voor nodig, een gewone inlog volstaat.
Uitzetten kan bijna niet. De schakelaar die dit blokkeert, de instelling Read other users, bestaat alleen in Microsoft Graph en PowerShell, en Microsoft raadt gebruik ervan af omdat andere diensten zoals Teams erop stukgaan. De optie om het beheerportaal voor niet-beheerders af te schermen noemt Microsoft in dezelfde documentatie uitdrukkelijk geen beveiligingsmaatregel: die remt casual rondklikken en blokkeert PowerShell of de Graph API niet. Wie het scherper wil, moet een conditional access-beleid op de Windows Azure Service Management API zetten.
Waar de controle dan wel zit
Als de adreslijst zelf niet dicht kan, verschuift alles naar het account dat hem opvraagt. En precies daar komen die gestolen inloggegevens vandaan. Infostealer-malware pikt niet alleen opgeslagen wachtwoorden, maar ook sessiecookies en authenticatietokens waarmee een aanvaller langs een al ingelogde sessie meeloopt. MFA aan hebben staan is daarbij geen garantie. Bij de password-spray-campagne op Microsoft 365 van eerder deze zomer hadden 15 van de 23 getroffen bedrijven op de piekdag wel degelijk een MFA-beleid, maar dekte dat niet elke app en elk verbindingstype.
Drie dingen zijn na te lopen zonder dat er een project voor nodig is. Dwing MFA af voor alle gebruikers, alle cloud-apps en alle clienttypen, niet voor een selectie. Kijk welke externe applicaties in je tenant leesrechten op de directory hebben gekregen, want te ruime toestemmingen voor koppelingen staan in de analyses als mogelijke route genoemd. En behandel je adreslijst als semi-openbaar, zodat een spoedverzoek of een factuurwijziging nooit geloofwaardig wordt door interne details alleen.
De verkoop past in een patroon dat dit jaar vaker terugkeert: een advertentie op een forum, een omvang die alleen de verkoper kent, en getroffen bedrijven die de cijfers betwisten terwijl de kern overeind blijft. Bij Accenture ging het in juli om 35 GB interne data met broncode, RSA- en SSH-sleutels en Azure-tokens, hier om de personeelsstructuur van negen multinationals. Wat er verhandeld wordt is minder het datalek zelf dan de voorbereiding op de volgende aanval: een adresboek met functietitels en rapportagelijnen is startmateriaal voor gerichte fraude. De 3,6 miljoen blijft een claim van de verkoper. De zwakke plek die hem mogelijk maakte, staat in de standaardinstellingen van elke Entra-omgeving, ook die van jou.
Veelgestelde vragen
Grip op wie erbij kan
Wie welke data mag lezen is een ontwerpvraag, geen vinkje dat je één keer aanzet. Ik denk mee over je systeemlandschap, ontwerp de koppelingen en bouw ze zo dat elke integratie precies ziet wat ze nodig heeft, self hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
