McDonald’s, Vodafone ve Tata Consultancy Services’ın da aralarında bulunduğu dokuz büyük şirkete ait olduğu belirtilen yaklaşık 3,64 milyon kurumsal kayıt siber suç forumlarında satışa çıkarıldı.
TheHatman takma adını kullanan tehdit aktörü, verileri Microsoft Azure ve Entra ortamlarından ele geçirilmiş kullanıcı kimlik bilgileriyle indirdiğini söylüyor.
İncelenen örneklerde çalışan isimlerinden kurumsal e-posta adreslerine, telefon numaralarından yönetici hesaplarına kadar şirketlerin iç dizin yapısını ortaya çıkaran çok sayıda bilgi bulunuyor.
TheHatman yaklaşık 3,64 milyon kurumsal kaydı satışa çıkardı
TheHatman, 31 Temmuz’dan itibaren farklı şirketlere ait veri setlerini siber suç forumlarında yayımlamaya başladı. Listelenen en büyük veri seti McDonald’s’a ait ve 1,7 milyondan fazla kayıt içeriyor.

Tata Consultancy Services için 800 binden fazla, Vodafone için yaklaşık 425 bin, HCL Technologies için 250 bin, InterContinental Hotels Group için 185 bin, Kyndryl için 170 bin, Gap Inc. için 80 bin, Hexaware Technologies için 20 bin ve Wyndham Hotels için 9 binin üzerinde kayıt satışa sunuldu. Toplam sayı yaklaşık 3,64 milyona ulaşıyor.
TheHatman, McDonald’s veri setini doğrudan şirketin Azure tenant’ından ele geçirilmiş kimlik bilgileri kullanarak indirdiğini belirtiyor. Azure tenant, bir kuruluş Microsoft bulut hizmetlerini kullanmaya başladığında oluşturulan ve Microsoft Entra ID üzerinden kullanıcı kimliklerinin, kullanıcı gruplarının ve uygulamalara erişimlerin yönetildiği kurumsal ortam. Satış ilanlarında diğer şirketler için de benzer şekilde Azure veya Azure/Entra dizinlerinden alınmış kurumsal çalışan dökümleri yer alıyor.
Satışa çıkarılan veri örneklerinde tam ad, kurumsal e-posta adresi, telefon numarası, fiziksel adres, çalışan kimliği, görev unvanı, departman, notlar, yönetici bilgileri ve doğrudan bağlı çalışanlar bulunuyor.
Kayıtlarda kullanıcıların dahil olduğu gruplar, hizmet hesapları ve Global Administrator gibi yüksek yetkili hesapların bilgileri de yer alıyor. Kurumsal e-posta adresleri arasında aktif şirket alan adlarının yanı sıra ilgili Azure tenant’ına bağlı .onmicrosoft.com adresleri de görülüyor.
Veri setlerinin yapısı standart Microsoft Azure dizin dışa aktarımlarıyla örtüşüyor. İncelenen örneklerdeki kurumsal e-posta adresleri ve alan adları da şirketlerin gerçek altyapılarıyla uyuşuyor.
Bununla birlikte tüm veri setlerinin eksiksiz biçimde ele geçirildiği ve ilanlarda belirtilen toplam kayıt sayılarının tamamının doğru olduğu bağımsız olarak doğrulanmış değil. Siber suç forumlarında potansiyel alıcıların verileri kontrol edebilmesi için her veri setinden örnek kayıtlar da paylaşıldı.
Saldırıların nasıl başladığı henüz kesinleşmedi. TheHatman, ele geçirilmiş kullanıcı kimlik bilgilerini kullandığını söylüyor. İncelenen teknik verilerde ise bilgi hırsızı, yani infostealer türü zararlı yazılımlarla ele geçirilmiş Microsoft bulut kimlik bilgileri öne çıkıyor.
Olasılıklar arasında çalışan cihazlarından çalınan kullanıcı adı ve parolalar, aktif oturum çerezleri, kimlik avı saldırıları, bazı hesaplarda yeterince sıkı uygulanmayan çok faktörlü kimlik doğrulama ve geniş okuma yetkilerine sahip üçüncü taraf uygulama veya API entegrasyonları bulunuyor. Kesin ilk erişim yöntemi henüz belirlenmiş değil.
İncelenen infostealer kayıtlarında TCS, Gap Inc., HCL Technologies ve Kyndryl ile bağlantılı ele geçirilmiş Microsoft kimlik bilgileri bulundu. Kyndryl ile ilişkili bir cihaz kaydında onlarca kurumsal kimlik bilgisi, yüzlerce hassas oturum çerezi ve doğrudan bir Azure Active Directory hesabına erişim sağlayabilecek veriler tespit edildi. Ancak bu kimlik bilgilerinin doğrudan TheHatman tarafından kullanıldığını kanıtlayan bir bağlantı kurulamadı.
Şu aşamada Microsoft Azure veya Entra altyapısında dokuz şirketi aynı anda etkileyen sistemik bir sıfır gün açığı bulunduğuna dair kanıt yok. Etkilendiği belirtilen kuruluşların büyük ölçekli şirketlerden oluşması ve bu şirketlerle bağlantılı infostealer kayıtlarının bulunması, erişimin çalınmış kurumsal kimlik bilgileri üzerinden gerçekleştirilmiş olabileceği ihtimalini güçlendiriyor.
Veri setlerinin kısa süre içinde art arda ortaya çıkması, ilk erişim sağlandıktan sonra dizin bilgilerinin otomatik biçimde dışarı aktarılmış olabileceğini de gündeme getiriyor.
Ele geçirilen dizin bilgilerinde parola bulunması gerekmiyor. Çalışanların kim olduğu, hangi departmanda görev yaptığı, kime bağlı çalıştığı, hangi hesapların hizmet hesabı olduğu ve Global Administrator yetkisine sahip kullanıcıların bilinmesi, hedefli kimlik avı, Business Email Compromise ve yetkili hesaplara yönelik saldırılarda kullanılabilecek ayrıntılı bir kurumsal yapı sunuyor.
Gerçek yönetici ve çalışan bilgilerinin kullanılması, sahte e-postaların veya BT destek taleplerinin şirket içi iletişimle uyumlu hazırlanmasına imkan veriyor.
Tata Consultancy Services ise sistemlerinde veya müşteri ortamlarında ihlal yaşandığına dair güvenilir bir kanıt bulamadığını açıkladı. Şirket, kendisiyle ilişkilendirilen bilgilerin dört yıldan daha eski göründüğünü ve temel çalışan verileriyle sınırlı olduğunu bildirdi.
TCS müşteri verilerinin, müşteri sistemlerinin veya şirketin operasyonel sistemlerinin etkilendiğine ilişkin herhangi bir bulgu olmadığını da belirtti.
TheHatman, TCS tarafındaki erişimde password spraying ve MFA fatigue yöntemlerini kullandığını da öne sürdü. Password spraying saldırılarında yaygın parolalar çok sayıda kullanıcı hesabında denenirken MFA fatigue saldırılarında kullanıcıya art arda doğrulama isteği gönderilerek taleplerden birini onaylaması bekleniyor.
TCS, bu yöntemlere karşı iki yıldan uzun süredir güvenlik önlemleri kullandığını ve yaptığı incelemede kontrollerin çalışmaya devam ettiğini bildirdi.






