Tin tặc rao bán 3,6 triệu hồ sơ nhân viên, loạt tập đoàn lớn bị gọi tên

4
404 Not Found
Phản hồi: 0
Một nhóm tin tặc đang rao bán hàng triệu bản ghi được cho là lấy từ hệ thống Microsoft Azure của nhiều tập đoàn lớn như McDonald’s, Vodafone, Gap, Tata Consultancy Services và Kyndryl. Tuy nhiên, một số doanh nghiệp đã lên tiếng phủ nhận việc hệ thống bị xâm nhập, khiến quy mô thực sự của vụ việc vẫn chưa được xác nhận.
1787023989107.png

Theo BleepingComputer, từ ngày 31/7, một tài khoản có biệt danh TheHatman liên tục đăng quảng cáo về các cơ sở dữ liệu được cho là đánh cắp từ nhiều tổ chức lớn. Tổng cộng, kẻ này tuyên bố đang nắm giữ khoảng 3,64 triệu bản ghi liên quan đến nhân viên và tài khoản doanh nghiệp. Đáng chú ý nhất là dữ liệu được quảng cáo thuộc McDonald’s, với hơn 1,7 triệu hồ sơ nhân viên. TheHatman tuyên bố đã tải dữ liệu trực tiếp từ Azure tenant của công ty bằng thông tin đăng nhập bị đánh cắp.

Theo thông tin được rao bán, cơ sở dữ liệu có thể bao gồm họ tên, địa chỉ email, chức danh công việc, số điện thoại, địa chỉ bưu chính, mã nhân viên cùng một số thông tin liên quan đến tài khoản và dịch vụ nội bộ. Nếu tuyên bố này là chính xác, đây sẽ là một kho dữ liệu có giá trị đối với tội phạm mạng bởi thông tin nhân viên có thể được tận dụng cho các chiến dịch lừa đảo, giả mạo danh tính hoặc tấn công nhắm mục tiêu. Tuy nhiên, hiện chưa có bằng chứng độc lập xác nhận toàn bộ số dữ liệu mà hacker tuyên bố sở hữu thực sự được lấy từ hệ thống Azure của các doanh nghiệp này.

TCS và Gap đồng loạt phủ nhận bị hack

Trong danh sách được TheHatman quảng cáo còn có Tata Consultancy Services (TCS) với hơn 800.000 hồ sơ nhân viên. Hacker tuyên bố đã lấy dữ liệu từ một bản sao lưu Azure bằng thông tin đăng nhập bị xâm phạm. Tuy nhiên, TCS đã điều tra vụ việc và cho biết không tìm thấy bằng chứng đáng tin cậy cho thấy hệ thống của công ty hoặc môi trường khách hàng bị xâm phạm. Doanh nghiệp này nhận định dữ liệu được quảng cáo có vẻ đã cũ ít nhất 4 năm và chủ yếu chỉ chứa thông tin cơ bản về nhân viên.

TCS cũng cho biết kẻ tấn công tuyên bố sử dụng kỹ thuật dò mật khẩu kết hợp với việc làm mệt mỏi hệ thống xác thực đa yếu tố (MFA). Công ty khẳng định đã triển khai các biện pháp bảo vệ trước những kỹ thuật này trong hơn hai năm qua và sau khi rà soát lại vẫn đánh giá các lớp phòng thủ đang hoạt động hiệu quả.

Gap Inc. cũng đưa ra phản hồi tương tự. Công ty cho biết cuộc điều tra sơ bộ không phát hiện bằng chứng hệ thống bị xâm phạm. Dữ liệu được quảng cáo được đánh giá là có phạm vi hạn chế, không nhạy cảm và đã tồn tại từ nhiều năm trước. Những phản hồi này khiến tuyên bố của TheHatman trở nên khó xác minh. Việc một dữ liệu nào đó xuất hiện trên các diễn đàn hoặc được hacker rao bán không đồng nghĩa hệ thống của doanh nghiệp vừa bị đột nhập, đặc biệt khi dữ liệu có thể là thông tin cũ hoặc được thu thập từ một nguồn khác.

Hàng loạt tập đoàn bị đưa vào danh sách

Ngoài McDonald’s, TCS và Gap, TheHatman còn quảng cáo dữ liệu được cho là thuộc Vodafone, HCL Technologies, InterContinental Hotels Group (IHG), Wyndham Hotels, Hexaware và Kyndryl.

Theo danh sách do hacker công bố, số lượng dữ liệu được quảng cáo dao động từ vài nghìn đến hàng trăm nghìn bản ghi. Vodafone được cho là liên quan đến hơn 425.000 hồ sơ, HCL Technologies hơn 250.000, IHG hơn 185.000 và Kyndryl hơn 170.000 bản ghi.
Điểm chung trong các tuyên bố của TheHatman là dữ liệu được cho là lấy từ Azure hoặc Microsoft Entra, trong đó một số trường hợp được mô tả là bản sao lưu hoặc dữ liệu tài khoản của doanh nghiệp.
1787024002230.png

Đáng chú ý, tổng số bản ghi được quảng cáo không nhất thiết đồng nghĩa với số lượng người dùng bị ảnh hưởng. Một cá nhân có thể xuất hiện nhiều lần trong cơ sở dữ liệu hoặc một bản ghi có thể đại diện cho tài khoản, dịch vụ hoặc dữ liệu nội bộ thay vì một nhân viên riêng biệt.

Đằng sau những lời rao bán là dấu hỏi về nguồn dữ liệu

Nếu các tuyên bố của TheHatman được xác thực, việc sử dụng thông tin đăng nhập bị đánh cắp để truy cập môi trường đám mây sẽ là vấn đề đáng chú ý. Chỉ một tài khoản hợp lệ nhưng bị chiếm quyền cũng có thể trở thành bàn đạp để kẻ tấn công tiếp cận lượng dữ liệu lớn nếu tài khoản đó được cấp quyền quá rộng.

Tuy nhiên, ở thời điểm hiện tại, chưa thể kết luận rằng Microsoft Azure của các doanh nghiệp nói trên đã bị tấn công hay Microsoft có liên quan trực tiếp đến vụ việc. Các bằng chứng được công khai chủ yếu xuất phát từ chính lời tuyên bố của người rao bán dữ liệu, trong khi ít nhất TCS và Gap cho biết họ chưa tìm thấy bằng chứng về việc hệ thống bị xâm nhập.

Điều đáng chú ý trong vụ việc không chỉ nằm ở con số 3,64 triệu bản ghi, mà còn ở cách TheHatman tuyên bố đã tiếp cận dữ liệu thông qua các tài khoản bị xâm phạm. Nếu những cáo buộc này được xác thực, đây sẽ là lời cảnh báo rõ ràng rằng chỉ một tài khoản doanh nghiệp bị chiếm quyền cũng có thể mở đường tới lượng dữ liệu khổng lồ trên môi trường đám mây. Còn ở thời điểm hiện tại, khi nhiều doanh nghiệp vẫn phủ nhận hệ thống bị xâm nhập, 3,64 triệu bản ghi vẫn chỉ là con số được hacker rao bán, chưa phải một vụ rò rỉ đã được xác nhận.​
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Back
Top